PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

admin
admin
admin
1294
文章
2
评论
2026年9月4日19:52:53 评论

随着后量子密码(PQC)算法标准化进程加速推进,传统 WebPKI 体系正面临后量子签名尺寸膨胀带来的性能与架构挑战。在此背景下,默克尔树证书(MTCs)作为下一代数字信任基础设施的关键演进方向,成为业界关注的焦点。

近日,国内头部 CA 机构亚洲诚信TrustAsia 在 MTC 测试生态中取得重要进展:

亚洲诚信TrustAsia 已以 MTC CA Cosigner 和 Mirror Cosigner两种角色纳入 Google Chrome Quantum-resistant Root Program(CQRP) Root Store。

PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

与此同时,在测试阶段,亚洲诚信TrustAsia 成为首个成功签发可信 Standalone 证书与 Landmark-Relative 证书的 CA。

这意味着亚洲诚信TrustAsia 已从 MTC 技术规范实现,进一步走向可信证书签发、信任协同与生态互操作验证,持续完善面向下一代 WebPKI 的 MTC 基础设施能力。

根据 Chrome 团队发布的信息,亚洲诚信TrustAsia 的测试 Cosigner 配置将通过 Chrome 组件更新器(Component Updater)逐步推送至 Canary 等测试渠道,为 MTC 证书的客户端验证提供测试环境支持。

 PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

01 纳入 Chrome 测试信任体系,率先完成可信 MTC 证书签发验证

MTC 并非简单对传统 X.509 证书进行格式调整,而是将 Merkle Tree、证书透明度及协同签名等机制融入新型 WebPKI 信任体系。

因此,MTC 真正走向应用,首先需要解决的关键问题是:MTC 证书能否被可信签发,并被客户端正确验证?

围绕这一目标,亚洲诚信TrustAsia 已完成成 draft-ietf-plants-merkle-tree-certs-05 及 CQRP v0.3.0 相关技术规范的工程实现与适配,并同时以 MTC CA Cosigner 和 Mirror Cosigner 两种角色纳入 Google CQRP Root Store。

  • MTC CA Cosigner承担 MTC 证书签发及相关协同签名职责;
  • Mirror Cosigner参与 MTC Log Mirror 及相关可信数据验证。

 

基于上述测试信任体系,亚洲诚信TrustAsia 在 MTC 测试阶段率先完成了可信 Standalone 证书和 Landmark-Relative 证书的签发,成为测试阶段首个成功签发这两类可信 MTC 证书的 CA。

PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

目前,相关能力已通过 TrustAsia MTC 互操作测试平台开放体验。

体验地址:https://mtcdemo.trustasia.cn/

同时,具备 MTC CA Cosigner 与 Mirror Cosigner 双重角色,也意味着 TrustAsia 的 MTC 实践已从单一的证书签发能力,进一步延伸至MTC 基础设施建设能力,实现了从证书签发到信任协同的纵向能力覆盖。

这一成果不仅验证了亚洲诚信TrustAsia 对 MTC 技术规范的深度工程实现能力,更彰显出其在下一代 WebPKI 信任基础设施领域的技术积累与前瞻布局,展现了从单点技术实践走向体系化能力建设的综合实力,为后量子时代 WebPKI 信任体系的演进与落地提供了重要的技术实践。

此外,在服务端生态互操作方面,亚洲诚信 TrustAsia 已完成与 Geomys 相关 MTC 基础设施的联调,加入 Geomys 的 mirror.log-list 并成功获得 Cosignatures(协同签名)。 在客户端互操作方面,亚洲诚信TrustAsia 提供的 ACME 服务端已与其他 ACME 客户端完成联调,并成功签发可信 MTC 证书。

PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

 

02 面向后量子时代,WebPKI 正迎来新的架构演进

在后量子密码落地进程中,现有 Web PKI 体系正面临新的性能挑战。由于后量子签名算法的公钥和签名尺寸远大于传统算法,TLS 握手过程中的证书链、签名数据将显著膨胀,导致握手报文增大、网络传输开销上升,并直接影响网页加载速度和用户体验。在全球互联网规模化场景下,如何在提升密码安全性的同时保持通信效率,成为后量子时代 WebPKI 演进必须解决的问题。

与此同时,证书透明度(CT)机制已经成为现代 Web PKI 的核心组成部分,后量子证书带来的数据增长也将进一步放大 CT 日志、证书链及签名验证的压力。随着 TLS/SSL 证书生命周期持续缩短(未来将逐步迈向 47 天有效期),证书数量增长与密码算法升级叠加,将对全球数字信任基础设施提出更高要求。

如何构建兼具安全性、效率和可扩展性的下一代证书体系,成为 MTC(Merkle Tree Certificates,默克尔树证书)技术探索的重要背景。

MTC 证书借鉴 CT 的设计思路,将证书公开日志能力原生集成至证书结构中,是 WebPKI 面向 PQC 时代的关键演进方案。

该一体化架构可大幅降低证书日志的性能开销,尤其适配短期有效期证书与大尺寸后量子签名算法场景,同时能够具备与现有 X.509 证书体系、证书透明度框架相当的安全特性。

PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

 

03 持续布局后量子时代数字信任基础设施

亚洲诚信TrustAsia 是全球首批参与 MTC 工程实践与浏览器生态验证的 CA 机构之一,同时也是国内首家接入 Google Chrome MTC 测试生态验证的 CA 机构。长期以来,亚洲诚信TrustAsia 持续跟进全球 WebPKI 与密码技术前沿演进,深度投身下一代数字信任标准制定与生态共建工作。

标准研究层面,亚洲诚信TrustAsia 参与起草 IETF《ACME 公钥持有证明扩展》草案。该草案在 ACME 协议框架之上定义全新的公钥持有证明(Proof of Possession,PoP)机制,为协议兼容后量子密码算法、KEM 密钥以及各类新型密钥应用场景筑牢协议基础。

 PQC 时代 WebPKI 的信任解法:亚洲诚信TrustAsia 全球签发 MTC 证书,携手 Google 布局下一代信任基础设施

技术应用层面,亚洲诚信TrustAsia 聚焦 TLS/SSL 证书领域,持续探索证书自动化全生命周期管理相关技术与实践,帮助企业应对证书规模增长及短周期证书带来的运维挑战,为 WebPKI 的持续演进提供成熟的自动化管理能力。

未来,亚洲诚信TrustAsia 将继续携手 Google Chrome 及全球 WebPKI 社区和生态伙伴,持续参与 MTC 技术研究、工程实践与生态建设,推动下一代数字信任技术演进,为后量子时代构建更加安全、高效、可信的互联网信任基础设施。

 

weinxin
数说安全
微信扫一扫
  • 本文由 发表于 2026年9月4日19:52:53
  • 除非特殊声明,本站文章均为原创,转载请务必保留本文链接
匿名

发表评论

匿名网友 填写信息

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: