証明書透過性とは
証明書透明性(Certificate Transparency)は、RFC 6962で定義され、RFC 9162で更新されたフレームワークであり、公開に信頼されている認証局は、発行するすべての証明書を追記専用の公開ログに提出します。ブラウザは、警告なしに証明書が信頼されるためにこれを要求します。つまり、公開HTTPSウェブサイトで使用されるほぼすべての証明書は、検索可能などこかに記録されています。crt.shなどのサービスは、ドメイン名でこれらのログを検索するための無料インターフェースを提供します。
検索で何が明らかになるか
証明書透明性ログでドメインを検索すると、発行日、認証局、および対象となる正確なホスト名を含む、そのドメインとそのサブドメインに対して発行されたすべての証明書が返されます。調査員がまだ知らなかった関連ホスト名(例えば、キャンペーンに先立って準備された個別のログイン、支払い、またはステージング用のサブドメインなど)を発見する最も速い方法となることがよくあります。これは、その名前でHTTPSを有効にする前に証明書を発行する必要があったためです。
ドメインの主張される経過年数を裏付ける、あるいは矛盾させる可能性があるのは、名前の最も初期の証明書発行日です。登録日が何年も前なのに、最初の証明書が先週発行されたばかりのドメインは、サイトが休眠状態だったか、最近目的が変更されたことを示唆しており、これはRDAP単独での有用なクロスチェックとなります。
表示されないもの
証明書透明性は、実際に名前に発行された証明書のみを対象としています。ドメインは、たとえばプレーンなHTTPのみを提供している場合や、まだアクティブに使用されていない場合など、証明書がなくても存在し、解決できます。また、ログはウェブサイトのコンテンツ、そのホスティング場所、または現在のDNS構成を表示せず、証明書が失効または期限切れになっても、履歴ログから削除されることはありません。ワイルドカード証明書は、実際に使用されている特定のサブドメインを不明瞭にすることもあります。
証拠を責任を持って使用する
概要だけでなく、発行日、有効期限、認証局を含む、返された正確なログエントリを記録します。このようにして発見された関連ホスト名は、単一のキャンペーンの確定証拠ではなく、DNS解決やコンテンツレビューなどのさらなる調査のための手がかりとして提示してください。
- apexドメインと既知のブランドスタイルのプレフィックスの両方を検索します。
- 発行日、発行CA、対象となるホスト名を記録します。
- 最も古い証明書の日付とRDAPの作成日を相互参照する。
- 新たに発見されたサブドメインは、さらなる確認が必要な手がかりとして扱ってください。
