Cos'è la trasparenza dei certificati
La Trasparenza dei Certificati è un framework, definito nelle RFC 6962 e aggiornato nella RFC 9162, in base al quale le autorità di certificazione pubblicamente attendibili inviano ogni certificato che emettono a log pubblici di sola aggiunta. I browser richiedono questo affinché i certificati siano attendibili senza avvisi, il che significa che quasi ogni certificato utilizzato su un sito web HTTPS pubblico è registrato in un luogo ricercabile. Servizi come crt.sh forniscono un'interfaccia gratuita per cercare questi log per nome di dominio.
Cosa può rivelare una ricerca
La ricerca di un dominio nei registri di trasparenza dei certificati restituisce ogni certificato emesso per esso e i suoi sottodomini, inclusa la data di emissione, l'autorità di certificazione e gli hostname esatti coperti. Questo è spesso il modo più veloce per scoprire hostname correlati che un investigatore non conosceva, ad esempio un sottodominio separato per l'accesso, il pagamento o la fase di staging preparato prima di una campagna, perché il certificato doveva essere emesso prima che HTTPS potesse essere abilitato su quel nome.
La prima data di emissione del certificato per un nome può corroborare o contraddire l'età dichiarata di un dominio: un dominio con una data di registrazione risalente a anni fa ma un primo certificato rilasciato solo la settimana scorsa suggerisce che il sito è rimasto inattivo o è stato riutilizzato di recente, il che è un utile riscontro incrociato rispetto al solo RDAP.
Cosa non mostra
La trasparenza dei certificati copre solo i certificati effettivamente emessi per un nome; un dominio può esistere e risolvere senza mai avere un certificato, ad esempio se serve solo HTTP in chiaro o non è mai stato messo in uso attivo. I log inoltre non mostrano il contenuto di un sito web, la sua posizione di hosting o la sua configurazione DNS attuale, e un certificato revocato o scaduto non viene rimosso dal log storico. I certificati wildcard possono anche oscurare quali specifici sottodomini sono effettivamente in uso.
Utilizzare le prove in modo responsabile
Registrare le voci di log esatte restituite, incluse le date di emissione e scadenza e l'autorità di certificazione, piuttosto che solo un riepilogo. Presentare gli hostname correlati scoperti in questo modo come piste per ulteriori verifiche, come la risoluzione DNS e la revisione dei contenuti, non come prove confermate di un'unica campagna.
- Cerca sia il dominio di punta che i prefissi noti in stile brand.
- Registrare le date di emissione, la CA emittente e gli hostname coperti.
- Verificare la data del certificato più antico rispetto alla data di creazione RDAP.
- Trattare i sottodomini di nuova scoperta come piste che richiedono ulteriori verifiche.
