Cloudflare solicita ser CA pública y ofrecerá certificados TLS gratis por ACME
La empresa ha pedido entrar en los programas de raíces de Chrome, Apple, Microsoft y Mozilla, y compra a GlobalSign una raíz ya confiada. Todavía no emite certificados.

Cloudflare quiere ser autoridad de certificación pública. Ha presentado su solicitud para entrar en los programas de raíces de confianza de Chrome, Apple, Microsoft y Mozilla, y ha firmado un acuerdo definitivo con GlobalSign para comprar una raíz que ya está en el almacén de confianza de navegadores, sistemas operativos y dispositivos. La emisión de certificados TLS será gratuita y automatizada, con ACME como interfaz principal. De momento la empresa no firma nada: todo sigue en fase de solicitud y aprobación.
El movimiento se apoya en el precedente de Universal SSL, el servicio que Cloudflare lanzó en 2014 y que sirvió para que un buen número de sitios pasaran a HTTPS por defecto.
Por qué hacen falta dos raíces
El problema de una raíz nueva es el tiempo. Aunque los responsables de los programas la aprueben, tiene que ir entrando dispositivo a dispositivo, y el parque que ya no recibe actualizaciones nunca llegará a verla. Cloudflare lo resuelve por dos vías: la raíz de GlobalSign, con confianza acumulada desde 2012 en varios navegadores, sistemas y equipos, y una raíz propia nueva con la que cumplir las políticas cada vez más estrictas de esos programas.
ACME, ARI y MTC
El cliente podrá migrar cambiando la dirección del directorio ACME, sin tocar el resto de su infraestructura. Cloudflare justifica el paso por la concentración actual del mercado: Let's Encrypt emite unos 10 millones de certificados al día, da servicio a más de 500 millones de sitios y en 2025 superó los 4.000 millones de certificados activos. Con un proveedor tan dominante, hace falta más de una CA con las mismas capacidades de automatización. Las cifras son suyas, no de un tercero.
En fiabilidad, la empresa pondrá condiciones: exigirá que los clientes soporten renovación automática y que usen ACME Renewal Information (ARI), el mecanismo que indica la ventana de renovación y que ya está estandarizado como RFC 9773. También promete transparencia sobre el sistema de firma: builds reproducibles del software de emisión, atestación de los HSM que guardan las claves y paneles públicos de estado de emisión y de incidentes.
El siguiente paso es la criptografía post-cuántica. Cloudflare prevé empezar a emitir en producción Merkle Tree Certificates en el primer trimestre de 2027. La idea es aligerar el handshake TLS cuando las cadenas de certificados se alarguen con los esquemas post-cuánticos. No sustituirán a los certificados tradicionales: ambos convivirán en la misma CA y cada usuario migrará a su ritmo.
Para quien administra infraestructura, lo interesante está en la combinación de ACME con ARI obligatorio y en la posibilidad de tener un segundo CA automatizado al que apuntar sin rediseñar nada. Falta saber si los cuatro programas de raíces aprueban la solicitud y en qué plazos; Cloudflare dice que irá publicando el estado de cada una.

