Wat certificaattransparantie is

Certificaattransparantie is een raamwerk, gedefinieerd in RFC 6962 en bijgewerkt in RFC 9162, waaronder publiek vertrouwde certificaatautoriteiten elk certificaat dat zij uitgeven indienen bij 'append-only' openbare logs. Browsers vereisen dit om certificaten zonder waarschuwing te vertrouwen, wat betekent dat bijna elk certificaat dat op een openbare HTTPS-website wordt gebruikt ergens doorzoekbaar is vastgelegd. Diensten zoals crt.sh bieden een gratis interface om deze logs te doorzoeken op domeinnaam.

Wat een zoekopdracht kan onthullen

Het doorzoeken van certificaattransparantielogboeken voor een domein geeft elk uitgegeven certificaat voor dat domein en zijn subdomeinen weer, inclusief de uitgiftedatum, de certificeringsinstantie en de exacte gedekte hostnamen. Dit is vaak de snelste manier om gerelateerde hostnamen te ontdekken die een onderzoeker nog niet kende, bijvoorbeeld een apart login, betalings of staging subdomein dat al voor een campagne was voorbereid, omdat het certificaat moest worden uitgegeven voordat HTTPS op die naam kon worden ingeschakeld.

De vroegste uitgiftedatum van een certificaat voor een naam kan de beweerde leeftijd van een domein bevestigen of tegenspreken: een domein met een registratiedatum van jaren geleden, maar waarvan het eerste certificaat pas vorige week is uitgegeven, suggereert dat de site inactief was of recentelijk een ander doel heeft gekregen. Dit is een nuttige kruiscontrole naast RDAP alleen.

Wat het niet toont

Certificaattransparantie dekt alleen certificaten die daadwerkelijk aan een naam zijn uitgegeven; een domein kan bestaan en oplossen zonder ooit een certificaat te hebben, bijvoorbeeld als het alleen platte HTTP serveert of nooit actief is gebruikt. De logs tonen ook niet de inhoud van een website, de hostinglocatie of de huidige DNS-configuratie, en een ingetrokken of verlopen certificaat verwijdert het niet uit het historische logboek. Wildcard-certificaten kunnen ook verhullen welke specifieke subdomeinen daadwerkelijk in gebruik zijn.

Verantwoord gebruik maken van het bewijsmateriaal

Registreer de exacte geretourneerde logboekvermeldingen, inclusief uitgifte- en vervaldata en de certificeringsinstantie, in plaats van alleen een samenvatting. Presenteer gerelateerde hostnamen die op deze manier zijn ontdekt als aanwijzingen voor verdere controle, zoals DNS-resolutie en inhoudsbeoordeling, niet als bevestigd bewijs van een enkele campagne.

  • Zoek zowel het apex-domein als bekende merkachtige voorvoegsels.
  • Registreer uitgiftedata, uitgevende CA en gedekte hostnamen.
  • Vergelijk de vroegste certificaatdatum met de RDAP-aanmaakdatum.
  • Behandel nieuw ontdekte subdomeinen als aanwijzingen die verdere controles vereisen.

Bronnen en verder lezen

RFC 6962, Certificaat TransparantieRFC 9162, Certificate Transparency Versie 2.0crt.sh, Zoeken naar certificaattransparantie
Deze bron ondersteunt forensisch onderzoek triage. Het is geen juridisch advies, een attributiebevinding of een certificering dat een website veilig is.