이 도구에 대하여

이 검색은 조직의 인터넷 발자국을 매핑하는 핵심 기술입니다. 단일 검색으로 공개 인증서를 획득한 서브도메인, 스테이징 환경 및 관련 서비스를 발견할 수 있습니다. 이러한 것들은 이전에 광고된 적이 없을지라도 영구적인 로그 항목을 남겼기 때문입니다.

입력 예시: example.comdigitpol.coma-target-organization.com

결과가 보여주는 것

발급자
로그에 기록된 인증서를 발급한 인증 기관 또는 중간 인증 기관입니다.
이름 (주체 대체 이름)
인증서에 나열된 모든 호스트 이름. 검색된 도메인 외의 서브도메인을 종종 나타냅니다.
로그 기록 시각
인증서 항목이 투명성 로그에 기록된 타임스탬프입니다.
유효 기간
인증서의 의도된 수명을 나타내는 유효 시작일과 유효 종료일.
일련 번호
인증서에 대해 발급자가 할당한 고유 식별자입니다.
반환된 총계 대 잘린 값
crt.sh가 보고한 일치하는 항목 수 및 결과가 100개로 제한되었는지 여부.

조사 활용 사례

  • 로그 기록된 인증서 이름을 통해 대상 도메인의 서브도메인 및 관련 호스트 이름 매핑
  • 여러 유사 사이트에서 와일드카드 또는 다중 도메인 인증서를 재사용한 피싱 키트 조사.
  • 도메인 및 서브도메인이 HTTPS로 처음 보안된 시점의 타임라인 구축
  • 잊혀진 스테이징 또는 테스트 하위 도메인을 찾아 공격 표면 검토 지원

제한 사항

결과는 쿼리당 100개 항목으로 제한되며 공개적으로 기록된 브라우저 신뢰 인증서만 반영합니다. 사설 내부 인증 기관은 기록되지 않으며, 기록된 인증서가 여전히 활발히 사용 중임을 확인하는 것은 아닙니다.

자주 묻는 질문

이것과 SSL 인증서 조회 간의 차이점은 무엇입S니까?

두 도구 모두 동일한 crt.sh 데이터를 쿼리합니다. 이 도구는 모든 기록된 이름과 인증서에 대한 철저한 정찰을 중심으로 구성되며, SSL 인증서 조회는 동일한 데이터를 하나의 도메인 인증서 기록 중심으로 구성합니다.

이것이 사설 내부 CA에서 발급한 인증서를 찾을 수 있나요?

아니요, 공개적으로 신뢰할 수 있는 인증 기관만이 인증서 투명성 로그에 기록하도록 요구되므로, 내부 또는 자체 서명된 인증서는 나타나지 않습니다.

기록된 인증서가 서브도메인이 현재 활성화되어 있음을 증명합니까?

아니요, 로그는 특정 시점에 인증서가 발급되었음을 증명할 뿐입니다. 호스트 이름은 이후 폐기되었을 수 있습니다.

검색에 비용이 듭니까?

검색은 일일 한도 내에서 무료입니다. 봉인된 보고서는 유료 또는 계정 기능입니다.

보관할 수 있는 증거가 필요하십니까?

모든 조회는 SHA-256 다이제스트로 봉인된 전체 공개 소스 보고서를 생성합니다. 계정은 저장된 기록을 유지하며 DIGITPOL PDF 보고서를 다운로드할 수 있습니다.