Las redes de entrega de contenido (CDNs) son un componente esencial de las infraestructuras de sitios web modernos: los servidores de borde ubicados más cerca de los usuarios almacenan en caché el contenido, aumentando la robustez y la capacidad mientras disminuyen la latencia. Sin embargo, esta situación se complica para el contenido HTTPS que se va a entregar utilizando el protocolo de seguridad de capa de transporte (TLS): el servidor de borde debe poder realizar protocolos de enlace TLS para el dominio almacenado en caché. La mayoría de las CDNs comerciales requieren que el propietario del dominio proporcione la clave privada de su certificado al servidor de borde de la CDN o abandone la caché de contenido HTTPS por completo. Examinamos la seguridad y el rendimiento de una técnica de delegación comercializada recientemente en la que el propietario del dominio mantiene la posesión de su clave privada y divide la máquina de estado TLS geográficamente con el servidor de borde utilizando un servicio de proxy de clave privada. Esto permite al propietario del dominio limitar la cantidad de confianza que se otorga al servidor de borde mientras mantiene los beneficios de la caché de la CDN. En el frente del rendimiento, encontramos que la latencia es ligeramente peor en comparación con el enfoque inseguro, pero aún significativamente mejor que el propietario del dominio que sirve el contenido directamente. En el frente de la seguridad, enumeramos los objetivos de seguridad para el proxy de protocolo de enlace TLS e identificamos una sutil diferencia entre la seguridad del transporte de claves RSA y el Diffie-Hellman firmado en el proxy de protocolo de enlace TLS, también discutimos la resistencia a los canales laterales de temporización del servidor de claves y el efecto de la reanudación de la sesión TLS.