인증서 투명성이란 무엇인가

인증서 투명성은 RFC 6962에 정의되고 RFC 9162에서 업데이트된 프레임워크로, 공개적으로 신뢰받는 인증 기관은 발급하는 모든 인증서를 추가 전용 공개 로그에 제출해야 합니다. 브라우저는 경고 없이 인증서를 신뢰하기 위해 이를 요구하며, 이는 공용 HTTPS 웹사이트에서 사용되는 거의 모든 인증서가 검색 가능한 어딘가에 기록된다는 것을 의미합니다. crt.sh와 같은 서비스는 도메인 이름으로 이러한 로그를 검색할 수 있는 무료 인터페이스를 제공합니다.

검색이 무엇을 밝혀낼 수 있는가

인증서 투명성 로그에서 도메인을 검색하면 해당 도메인 및 하위 도메인에 대해 발급된 모든 인증서(발급일, 인증 기관, 적용된 정확한 호스트 이름 포함)가 반환됩니다. 이는 조사가가 미처 알지 못했던 관련 호스트 이름(예: 캠페인에 앞서 준비된 별도의 로그인, 결제 또는 스테이징 하위 도메인)을 발견하는 가장 빠른 방법인 경우가 많습니다. 해당 이름에서 HTTPS를 활성화하려면 인증서가 먼저 발급되어야 하기 때문입니다.

도메인 이름의 가장 빠른 인증서 발급일은 도메인이 주장하는 생성 연도를 뒷받침하거나 반박할 수 있습니다. 수년 전 등록된 도메인이 지난주에 첫 인증서를 발급받았다면 해당 사이트가 휴면 상태였거나 최근 용도가 변경되었음을 시사하며, 이는 RDAP 단독 확인에 대한 유용한 교차 확인 자료가 됩니다.

무엇을 보여주지 않는가

인증서 투명성은 실제로 이름에 발급된 인증서만 다룹니다. 예를 들어, 일반 HTTP만 제공하거나 활발하게 사용된 적이 없는 경우, 도메인은 인증서 없이 존재하고 확인될 수 있습니다. 또한 로그는 웹사이트의 내용, 호스팅 위치 또는 현재 DNS 구성을 보여주지 않으며, 인증서가 취소되거나 만료되더라도 기록 로그에서 제거되지 않습니다. 와일드카드 인증서는 실제로 사용 중인 특정 서브도메인을 가릴 수도 있습니다.

증거를 책임감 있게 사용하기

요약만 제공하는 대신, 발행 및 만료 날짜와 인증 기관을 포함하여 반환된 정확한 로그 항목을 기록하십시오. 이러한 방식으로 발견된 관련 호스트 이름을 단일 캠페인의 확인된 증거가 아닌, DNS 확인 및 콘텐츠 검토와 같은 추가 확인을 위한 단서로 제시하십시오.

  • 최상위 도메인과 알려진 브랜드 스타일 접두사를 모두 검색합니다.
  • 레코드 발행 날짜, 발행 CA 및 적용되는 호스트 이름 기록.
  • 가장 이른 인증서 날짜와 RDAP 생성 날짜를 교차 확인하십시오.
  • 새로 발견된 서브도메인을 추가 확인이 필요한 단서로 취급하십시오.

출처 및 추가 자료

RFC 6962, 인증서 투명성RFC 9162, 인증서 투명성 버전 2.0crt.sh, 인증서 투명성 검색
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.