什么是证书透明度

证书透明度是一个框架,定义于RFC 6962并更新于RFC 9162,根据该框架,所有公共信任的证书颁发机构必须将其颁发的每个证书提交到仅追加的公共日志中。浏览器要求这样做才能在不发出警告的情况下信任证书,这意味着几乎所有公共HTTPS网站上使用的证书都被记录在某个可搜索的地方。诸如crt.sh之类的服务提供了一个免费界面,可以通过域名搜索这些日志。

搜索能揭示什么

在证书透明度日志中搜索某个域名,可以返回为其及其子域名颁发的所有证书,包括颁发日期、证书颁发机构和所涵盖的确切主机名。这通常是调查人员发现其此前不知道的相关主机名(例如,为营销活动提前准备的独立登录、支付或暂存子域名)的最快方式,因为在这些名称上启用HTTPS之前,必须先颁发证书。

域名最早的证书颁发日期可以证实或反驳域名的声称注册年龄:一个注册日期在多年前但首次证书仅在上周颁发的域名,表明该网站近期处于休眠状态或被重新利用,这是对单独RDAP查询的有效交叉验证。

它不显示什么

证书透明度仅涵盖实际颁发给名称的证书; 域名可以存在并解析而无需任何证书,例如,如果它只提供纯HTTP服务或从未投入使用。日志也不显示网站的内容、其托管位置或其当前的DNS配置,并且证书被吊销或过期并不会将其从历史日志中删除。通配符证书也可能模糊实际正在使用的具体子域名。

负责任地使用证据

记录返回的准确日志条目,包括颁发和过期日期以及证书颁发机构,而不仅仅是摘要。将以这种方式发现的相关主机名作为进一步检查的线索(例如 DNS 解析和内容审查)呈现,而不是作为单一活动的已确认证据。

  • 同时搜索根域名和已知品牌风格前缀。
  • 记录颁发日期、颁发机构 (CA) 和所涵盖的主机名。
  • 核对最早的证书日期与RDAP创建日期。
  • 将新发现的子域名视为需要进一步检查的线索。

来源与延伸阅读

RFC 6962,证书透明度RFC 9162,证书透明度 2.0 版crt.sh,证书透明度搜索
此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。