Cloudflare Mau Jadi "Penerbit Sertifikat" Internet Sendiri, Target 2027 Plus Versi Anti-Komputer Kuantum
Ada berita yang kalau dibaca sekilas bunyinya kayak urusan teknis ngebosenin: "Cloudflare mau jadi certificate authority." Terus gue mikir, oke, jadi apa dong? Ternyata setelah gue telusurin, ini lumayan gede. Mungkin bukan berita yang bikin linimasa ramai, tapi ini salah satu infrastruktur paling dasar dari internet yang tiba-tiba mau ditantang sama salah satu pemain terbesar di game itu.
Jadi ceritanya gini. Cloudflare — perusahaan yang udah belasan tahun jadi "pintu depan" jutaan situs — ngumumin kalau mereka berencana jadi public certificate authority alias CA. Buat yang belum familier: CA itu organisasi penerbit sertifikat digital. Sertifikat inilah yang dipakai situs buat nguenkripsi lalu lintas data dan buktiin kalau situs itu memang dirinya, bukan penipu. Setiap kali lo lihat ikon gembok kecil di address bar dan URL-nya diawali https, ada sertifikat yang bikin semua itu jalan. Kalau nggak ada CA dan sertifikat, HTTPS praktis mustahil.
Yang bikin ini menarik: Cloudflare nggak cuma mau nerbitin sertifikat biasa. Mereka bilang mau nerbitin dua jenis — sertifikat konvensional yang kita pakai sekarang, plus satu jenis baru buat era post-quantum yang namanya Merkle Tree Certificates (MTCs). Dan yang versi MTC ini, menurut mereka, dijadwalkan mulai diproduksi di kuartal pertama 2027.

Kenapa ini bukan sekadar "nambah satu CA lagi"
Pertanyaan wajar: memangnya kenapa kalau Cloudflare ikut jadi CA? Kan udah banyak yang bisa nerbitin sertifikat. Nah, justru di situlah intinya. Selama ini, kata Cloudflare, penerbitan sertifikat di seluruh web cenderung bergantung pada segelintir CA yang dominan. Masalahnya jelas: kalau salah satu dari segelintir pemain itu kena kompromi atau ngadat, efeknya menyebar luas. Bayangkan semua pintu kepercayaan internet ditaruh di sangat sedikit meja. Kalau mejanya goyang, seisi rumah bergetar.
Cloudflare sendiri yang menyebut alasan ini, jadi anggap saja ini framing dari pihak mereka, bukan kebenaran netral. Tapi logikanya sih susah dibantah. Konsentrasi di satu dua titik selalu jadi risiko, entah di cloud, DNS, atau — ya — di CA. Mereka ngaku mau jadi "high-scale issuer" alias penerbit berskala besar sebagai jawaban buat masalah itu.
Aku jadi keinget obrolan lama soal "apa yang terjadi kalau internet terlalu bergantung pada beberapa perusahaan saja". Orang biasanya ngomongin AWS, Cloudflare, atau Google DNS. Jarang banget yang inget kalau lapisan sertifikat pun punya ceritanya sendiri soal kartel de facto. Jadi ketika ada pemain besar ngaku mau masuk dan bikin lapisan itu lebih terbuka, gue penasaran tapi juga skeptis. Nanti kita bahas kenapa.
Kabar soal komputer kuantum yang bikin gugup
Alasan kedua yang disebut Cloudflare lebih membayangi: mereka memproyeksi kalau komputer kuantum bakal bisa nembus enkripsi yang kita pakai sekarang ini "dalam beberapa tahun". Ini bukan klaim original mereka — banyak kriptografer udah lama mengingatkan hal serupa. Tapi poinnya, serangan kuantum itu beda level. Selama ini kita ngomongin "harvest now, decrypt later": bisa saja pihak tertentu merekam lalu lintas terenkripsi kita hari ini, lalu menunggu sampai kemampuan kuantum mereka cukup untuk ngebongkar isinya. Data yang hari ini aman bisa jadi bangkai rahasia di masa depan.
Nah, MTC adalah jawaban Cloudflare buat itu. Sekadar konteks: tanda tangan post-quantum itu berat — ukurannya besar dan biayanya mahal kalau harus dikirim dan diverifikasi di setiap koneksi. Itu masalah nyata kalau situs lo dilalui jutaan orang per detik. Ide MTC adalah bikin browser cukup memeriksa bahwa sebuah sertifikat ada di dalam "registry" tepercaya pakai bukti yang ringan, daripada ngirim tanda tangan kuantum raksasa di setiap pertemuan. Cloudflare bilang mereka ikut nulis spesifikasi ini sebagai draft IETF, dan mereka udah jalanin eksperimen bareng Chrome dulu sebagai fondasinya. Itu langkah yang masuk akal, tapi masih jauh dari kata "kelar".
Perlu gue garis bawahi: semua yang bertanda "rencana" di atas pada hari ini masih rencana. Yang udah pasti hanya satu — mereka mengumumkan mau melakukan itu. Sisanya, sesuai caranya Cloudflare ngomong sendiri, masih menunggu berbagai proses.
Soal "gembok" di atas kepala lo
Buat lo yang cuma pengguna internet, ini kedengeran mungkin nggak relevan. Tapi coba pikir: seluruh rasa aman lo waktu isi nomor kartu, password, atau chat, sebenarnya bertumpu pada lapisan yang lo nggak pernah lihat. Kalau lapisan ini rapuh, semua yang di atasnya ambruk juga. Selain crash server, skenario terburuk dari CA adalah kalau kepercayaan pada sertifikat dipakai buat hal jahat — misalnya nerbitin sertifikat palsu buat domain bank, terus nyadap. Itu mimpi buruk yang bikin sektor keamanan nggak pernah tidur nyenyak.
Jadi punya lebih banyak penerbit independen, plus transparansi soal cara kerjanya, itu sehat. Yang penting bukan "berapa banyak" pemain, tapi seberapa terbuka dan akuntabel mereka. Dan di sini Cloudflare ngasih janji yang menarik, meski tetap janji: mereka bilang bakal nyediain dashboard kesehatan publik yang live dan reproducible code builds — artinya kode yang dipakai buat bikin sertifikat bisa diperiksa dan dibangun ulang publik, bukan kotak hitam. Itu tipe janji yang gue suka denger, walaupun gue nggak buru-buru percaya sampai beneran kelihatan.
Bagian yang bikin gue mengernyit: root certificate dari GlobalSign
Ini bagian teknis yang menurut gue paling penting dan paling sering dilewatin orang. Sebuah root certificate itu kayak akta lahir kepercayaan: dia yang bikin browser dan device tahu harus percaya ke CA mana. Masalahnya, bikin root yang diakui semua orang butuh waktu dan proses, apalagi di perangkat lama yang udah nggak dapat update software lagi.
Jawaban Cloudflare lumayan pragmatis: mereka sepakat buat mengambil alih root key material yang udah dipercaya publik dari GlobalSign. Tujuannya biar sertifikat Cloudflare tetap dikenali di HP lama dan perangkat lain yang udah nggak dapat update software. Cloudflare nyebut deal ini bakal selesai dalam dua bulan, tergantung kondisi penutupan yang standar. Jadi, ya, ini belum tuntas.
Selain itu, mereka juga udah ngajukan aplikasi ke program root Chrome, Apple, Microsoft, dan Mozilla. Sertifikat biasa barunya baru akan mulai diterbitin setelah proses penerimaan ini kelar. Dan statusnya? Keempat aplikasi itu masih pending semua. Terjemahan bebasnya: belum ada satu pun lampu hijau. Semua masih nunggu restu.
Buat lo yang punya situs
Kalau lo ngurusin situs atau server, ada beberapa detail praktis yang perlu dicatat. Cloudflare bilang lo bakal bisa mengelola sertifikat klasik dan MTC dalam satu sistem — jadi nggak ada cutover paksa. Ini penting, karena pindah-pindah jenis sertifikat itu bukan hal yang lo mau kerjain tiap Jumat sore. Mereka juga berencana pakai automated renewal signaling (mereka nyebut RFC 9773) buat ganti sertifikat di belakang layar di jutaan situs, terutama waktu ada pencabutan rutin atau update keamanan. Ide dasarnya: pembaruan sertifikat nanti harus selesai sendiri tanpa lo perlu intervensi manual.
Dari sisi operator, gue sih seneng ada alternatif. Siapa pun yang pernah ngotak-ngatik sertifikat tahu ini bisa jadi sumber sakit kepala: expired, chain error, perangkat lama nggak mau nerima. Kalau Cloudflare bisa bikin sebagian dari rasa sakit itu hilang tanpa ngunci lo, itu nilai tambah nyata.
Tapi gue nggak mau euforia kelamaan
Di sinilah gue harus jujur. Semua narasi di atas datang dari Cloudflare sendiri — ini pitch perusahaan yang lagi mau masuk ke posisi sangat strategis. Dan Cloudflare kebetulan udah jadi salah satu pemain paling terpusat di internet. Jadi ada ironi yang nggak ringan: perusahaan yang mengkritik konsentrasi di CA, sementara dirinya sendiri adalah contoh konsentrasi kekuatan yang bikin banyak orang waswas. Bukan berarti niatnya buruk. Tapi jangan sampai kita menyambut "CA baru yang menggantikan segelintir pemain" dengan cara menggantungkan kepercayaan kita ke satu menara baru yang sama tuanya.
Selain itu, menggabungkan otoritas sertifikat, CDN, DNS, dan keamanan di satu rumah itu efektif, tapi juga menciptakan titik gagal tunggal yang lebih besar lagi. Kalau Cloudflare jadi penerbit sertifikat yang dipercaya publik dan sekaligus jadi jalur trafik jutaan situs, "satu kegagalan menyebar luas" bukan cuma jadi masalah mereka, tapi jadi punya kita semua. Menurut gue justru karena itu transparansi yang mereka janjiin — dashboard publik, reproducible builds, sumber terbuka — akan jadi ukuran sebenarnya: ini langkah beneran buka-bukaan, atau cuma slogan marketing.
Yang bikin gue lumayan optimis: timeline-nya disebut jelas dan konservatif. Kuartal pertama 2027 buat MTC, dan penerbitan sertifikat klasik baru jalan setelah proses pemeriksaan root kelar. Ini bukan pengumuman "udah live sekarang", tapi peta jalan. Dan itu, menurut gue, cara yang benar untuk ngumumin sesuatu sebesar ini.
Jadi, ini berita sebesar apa sih?
Jujur, buat kebanyakan orang ini nggak akan mengubah apa pun besok. HTTPS lo tetap jalan, gembok di address bar tetap ada, hidup lanjut. Tapi bagi siapa pun yang peduli sama fondasi internet, ini sinyal penting. Selama ini CA sering dianggap "urusan belakang panggung" yang udah selesai dan nggak menarik. Faktanya, dia adalah salah satu titik konsentrasi kekuatan yang paling jarang dibahas tapi paling berbahaya kalau salah. Adanya pemain baru yang bersedia mempertanggungjawabkannya secara terbuka, plus kesiapan buat era post-quantum, itu dua hal yang memang perlu.
Tapi gue tetap bakal pegang prinsip: janji diumumin hari ini, bukti baru bisa dinilai 2027. Sampai aplikasinya disetujui empat root program itu, sampai sertifikat pertama beneran diterbitkan, dan sampai dashboard-nya beneran dibuka ke publik — semuanya masih di atas kertas. Yang bisa kita lakukan sekarang cuma satu: catat, tunggu, dan kalau perlu, awasi. Karena bedanya pemain idealis dan pemain monopoli baru cuma di satu hal — seberapa besar mereka mau diawasi.
Kalau semuanya berjalan sesuai rencana, kita bakal punya lapisan kepercayaan internet yang lebih beragam dan lebih siap dengan ancaman kuantum. Kalau nggak, kita cuma dapat satu nama baru di daftar pemain lama. Dua-duanya layak buat ditonton.
Sumber: Post-quantum website certificates from Cloudflare are scheduled for early 2027 — Help Net Security, oleh Mirko Zorz, dipublikasikan 30 September 2026. Diakses 30 September 2026. Kredit foto: Help Net Security / Cloudflare.