Czym jest przejrzystość certyfikatów

Przejrzystość certyfikatów to ramy, zdefiniowane w RFC 6962 i zaktualizowane w RFC 9162, zgodnie z którymi publicznie zaufane urzędy certyfikacji przesyłają każdy wydany certyfikat do publicznych dzienników tylko do dodawania. Przeglądarki wymagają tego, aby certyfikaty były zaufane bez ostrzeżeń, co oznacza, że prawie każdy certyfikat używany na publicznej stronie internetowej HTTPS jest gdzieś rejestrowany i możliwy do wyszukania. Usługi takie jak crt.sh zapewniają bezpłatny interfejs do przeszukiwania tych dzienników według nazwy domeny.

Co może ujawnić wyszukiwanie

Wyszukiwanie domeny w dziennikach transparentności certyfikatów zwraca każdy certyfikat wydany dla niej i jej subdomen, w tym datę wydania, urząd certyfikacji i dokładne nazwy hostów objęte certyfikatem. Jest to często najszybszy sposób na odkrycie powiązanych nazw hostów, o których śledczy wcześniej nie wiedział, na przykład oddzielnej subdomeny logowania, płatności lub testowej przygotowanej przed kampanią, ponieważ certyfikat musiał zostać wydany, zanim HTTPS mógł zostać włączony dla tej nazwy.

Najwcześniejsza data wydania certyfikatu dla nazwy może potwierdzić lub zaprzeczyć deklarowanemu wiekowi domeny: domena z datą rejestracji sprzed lat, ale z pierwszym certyfikatem wydanym dopiero w zeszłym tygodniu, sugeruje, że witryna była uśpiona lub niedawno zmieniono jej przeznaczenie, co stanowi użyteczne porównanie z samymi danymi RDAP.

Czego nie pokazuje

Przejrzystość certyfikatów obejmuje tylko certyfikaty faktycznie wydane dla danej nazwy; domena może istnieć i być rozwiązywana bez posiadania certyfikatu, na przykład jeśli obsługuje tylko zwykły HTTP lub nigdy nie została aktywnie użyta. Dzienniki nie pokazują również zawartości witryny, jej lokalizacji hostingowej ani bieżącej konfiguracji DNS, a cofnięcie lub wygaśnięcie certyfikatu nie usuwa go z historycznego dziennika. Certyfikaty wildcard mogą również zaciemniać, które konkretne subdomeny są faktycznie używane.

Odpowiedzialne wykorzystanie dowodów

Rejestruj dokładne zwrócone wpisy w dzienniku, w tym daty wydania i wygaśnięcia oraz urząd certyfikacji, a nie tylko podsumowanie. Przedstaw powiązane nazwy hostów odkryte w ten sposób jako wskazówki do dalszego sprawdzenia, takie jak rozwiązywanie nazw DNS i przegląd treści, a nie jako potwierdzony dowód jednej kampanii.

  • Wyszukaj zarówno domenę główną, jak i znane prefiksy w stylu marki.
  • Rejestruj daty wydania, wydający urząd certyfikacji i objęte nazwy hostów.
  • Sprawdź krzyżowo najwcześniejszą datę certyfikatu z datą utworzenia RDAP.
  • Traktuj nowo odkryte subdomeny jako wskazówki wymagające dalszych sprawdzeń.

Źródła i dalsze lektury

RFC 6962, Przejrzystość CertyfikatówRFC 9162, Przejrzystość Certyfikatów Wersja 2.0crt.sh, Wyszukiwarka przejrzystości certyfikatów
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.