O que é transparência de certificado
A Transparência de Certificados é uma estrutura, definida no RFC 6962 e atualizada no RFC 9162, sob a qual as autoridades de certificação publicamente confiáveis submetem cada certificado que emitem a registos públicos apenas de adição. Os navegadores exigem isso para que os certificados sejam confiáveis sem aviso, o que significa que quase todos os certificados usados em um site HTTPS público são registados em algum lugar pesquisável. Serviços como o crt.sh fornecem uma interface gratuita para pesquisar esses registos por nome de domínio.
O que uma pesquisa pode revelar
A pesquisa de um domínio em registos de transparência de certificados retorna todos os certificados emitidos para ele e seus subdomínios, incluindo a data de emissão, a autoridade de certificação e os nomes de host exatos abrangidos. Esta é frequentemente a forma mais rápida de descobrir nomes de host relacionados que um investigador ainda não conhecia, por exemplo, um subdomínio separado de login, pagamento ou staging preparado antes de uma campanha, porque o certificado teve de ser emitido antes que o HTTPS pudesse ser ativado para esse nome.
A data de emissão mais antiga de um certificado para um nome pode corroborar ou contradizer a idade declarada de um domínio: um domínio com uma data de registo de anos no passado, mas com um primeiro certificado emitido apenas na semana passada, sugere que o site estava inativo ou foi recentemente reutilizado, o que é uma verificação cruzada útil apenas contra o RDAP.
O que não mostra
A transparência de certificados apenas abrange certificados realmente emitidos para um nome; um domínio pode existir e resolver sem nunca ter um certificado, por exemplo, se apenas servir HTTP simples ou nunca tiver sido colocado em uso ativo. Os registos também não mostram o conteúdo de um website, a sua localização de hospedagem ou a sua configuração DNS atual, e um certificado revogado ou expirado não o remove do registo histórico. Certificados curinga também podem obscurecer quais subdomínios específicos estão realmente em uso.
Usando a evidência de forma responsável
Registar as entradas de log exatas retornadas, incluindo datas de emissão e expiração e a autoridade de certificação, em vez de apenas um resumo. Apresente os nomes de host relacionados descobertos desta forma como pistas para verificações adicionais, como resolução de DNS e revisão de conteúdo, não como evidência confirmada de uma única campanha.
- Pesquisar o domínio apex e prefixos de estilo de marca conhecidos.
- Registar datas de emissão, CA emissora e nomes de host cobertos.
- Comparar a data mais antiga do certificado com a data de criação RDAP.
- Trate os subdomínios recém-descobertos como pistas que exigem verificações adicionais.
