Qué es la transparencia de certificados

La Transparencia de Certificados es un marco, definido en RFC 6962 y actualizado en RFC 9162, bajo el cual las autoridades de certificación de confianza pública envían cada certificado que emiten a registros públicos de solo adición. Los navegadores requieren esto para que los certificados sean de confianza sin advertencia, lo que significa que casi todos los certificados utilizados en un sitio web HTTPS público se registran en algún lugar consultable. Servicios como crt.sh proporcionan una interfaz gratuita para buscar estos registros por nombre de dominio.

Qué puede revelar una búsqueda

La búsqueda de un dominio en los registros de transparencia de certificados devuelve cada certificado emitido para él y sus subdominios, incluyendo la fecha de emisión, la autoridad de certificación y los nombres de host exactos cubiertos. Esta es a menudo la forma más rápida de descubrir nombres de host relacionados que un investigador no conocía, por ejemplo, un subdominio separado de inicio de sesión, pago o preproducción preparado antes de una campaña, porque el certificado tuvo que ser emitido antes de que HTTPS pudiera activarse en ese nombre.

La fecha de emisión más temprana de un certificado para un nombre puede corroborar o contradecir la antigüedad declarada de un dominio: un dominio con una fecha de registro de años atrás, pero con un primer certificado emitido la semana pasada, sugiere que el sitio estuvo inactivo o fue reutilizado recientemente, lo cual es una comprobación útil frente al RDAP por sí solo.

Lo que no muestra

La transparencia de certificados solo cubre los certificados realmente emitidos para un nombre; un dominio puede existir y resolverse sin haber tenido nunca un certificado, por ejemplo, si solo sirve HTTP simple o nunca se ha puesto en uso activo. Los registros tampoco muestran el contenido de un sitio web, su ubicación de alojamiento o su configuración DNS actual, y un certificado revocado o caducado no lo elimina del registro histórico. Los certificados comodín también pueden ocultar qué subdominios específicos están realmente en uso.

Uso responsable de la evidencia

Registrar las entradas de registro exactas devueltas, incluyendo las fechas de emisión y vencimiento y la autoridad de certificación, en lugar de solo un resumen. Presentar los nombres de host relacionados descubiertos de esta manera como pistas para una verificación adicional, como la resolución de DNS y la revisión de contenido, no como evidencia confirmada de una única campaña.

  • Busque tanto el dominio principal como los prefijos conocidos con estilo de marca.
  • Registrar fechas de emisión, CA emisora y nombres de host cubiertos.
  • Coteje la fecha más temprana del certificado con la fecha de creación de RDAP.
  • Trate los subdominios recién descubiertos como pistas que requieren verificaciones adicionales.

Fuentes y lecturas adicionales

RFC 6962, Transparencia de certificadosRFC 9162, Transparencia de Certificados Versión 2.0crt.sh, Búsqueda de transparencia de certificados
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.