Qu'est-ce que la transparence des certificats
La Transparence des Certificats est un cadre, défini dans le RFC 6962 et mis à jour dans le RFC 9162, en vertu duquel les autorités de certification publiquement fiables soumettent chaque certificat qu'elles émettent à des journaux publics à ajout seulement. Les navigateurs l'exigent pour que les certificats soient fiables sans avertissement, ce qui signifie que presque tous les certificats utilisés sur un site web HTTPS public sont enregistrés quelque part et peuvent être recherchés. Des services tels que crt.sh fournissent une interface gratuite pour rechercher ces journaux par nom de domaine.
Ce qu'une recherche peut révéler
La recherche d'un domaine dans les journaux de transparence des certificats renvoie chaque certificat émis pour ce domaine et ses sous-domaines, y compris la date d'émission, l'autorité de certification et les noms d'hôtes exacts couverts. C'est souvent le moyen le plus rapide de découvrir des noms d'hôtes connexes qu'un enquêteur ne connaissait pas, par exemple un sous-domaine de connexion, de paiement ou de pré-production distinct, préparé avant une campagne, car le certificat a dû être émis avant que le protocole HTTPS ne puisse être activé sur ce nom.
La date d'émission du certificat la plus ancienne pour un nom peut corroborer ou contredire l'âge revendiqué d'un domaine : un domaine avec une date d'enregistrement vieille de plusieurs années mais un premier certificat émis seulement la semaine dernière suggère que le site était dormant ou réaffecté récemment, ce qui constitue une contre-vérification utile par rapport au seul RDAP.
Ce qu'il ne montre pas
La transparence des certificats ne couvre que les certificats réellement émis pour un nom; un domaine peut exister et être résolu sans jamais avoir de certificat, par exemple s'il ne sert que du HTTP simple ou n'a jamais été mis en service actif. Les journaux ne montrent pas non plus le contenu d'un site web, son emplacement d'hébergement ou sa configuration DNS actuelle, et un certificat révoqué ou expiré ne le supprime pas du journal historique. Les certificats joker peuvent également masquer les sous-domaines spécifiques réellement utilisés.
Utiliser les preuves de manière responsable
Enregistrer les entrées de journal exactes renvoyées, y compris les dates d'émission et d'expiration et l'autorité de certification, plutôt qu'uniquement un résumé. Présentez les noms d'hôtes associés découverts de cette manière comme des pistes pour des vérifications supplémentaires, telles que la résolution DNS et la revue de contenu, et non comme des preuves confirmées d'une campagne unique.
- Rechercher à la fois le domaine racine et les préfixes de style de marque connus.
- Enregistrer les dates d'émission, l'autorité de certification émettrice et les noms d'hôtes couverts.
- Vérifier la date du certificat le plus ancien par rapport à la date de création RDAP.
- Traitez les sous-domaines nouvellement découverts comme des pistes nécessitant des vérifications supplémentaires.
