Cloudflare anunció que su función de Monitorización de Certificate Transparency (CT) ya está disponible de forma general para todos sus clientes, según informó el Cloudflare Blog. La herramienta vigila los logs públicos de Certificate Transparency —los registros de solo adición y auditables públicamente que las autoridades certificadoras están obligadas a publicar cada vez que emiten un certificado TLS— y avisa a los propietarios de dominios cuando se emite un certificado para un dominio que controlan, sin importar si ellos lo solicitaron o no.
Los logs de Certificate Transparency llevan años existiendo como mecanismo de respaldo para la seguridad de los navegadores: cualquier certificado que no aparezca registrado en un log CT reconocido suele ser rechazado por los navegadores modernos. Pero que los logs sean públicos no significa que alguien los esté vigilando en tu nombre. Históricamente, detectar un certificado fraudulento o no autorizado emitido para tu dominio requería consultar manualmente herramientas de búsqueda en logs CT, o pagar por un servicio de monitorización dedicado. El movimiento de Cloudflare integra esa monitorización directamente en su plataforma existente y, según el anuncio, la hace disponible sin exigir un nivel de pago separado para la funcionalidad básica de alertas.
El funcionamiento es sencillo: una vez habilitada para una zona, Cloudflare revisa de forma continua las nuevas entradas de los logs CT contra los dominios y subdominios de esa zona. Si aparece un certificado nuevo —por ejemplo, para un subdominio que nadie en el equipo recuerda haber creado, o un certificado wildcard emitido mediante una cuenta comprometida ante una autoridad certificadora— se notifica al propietario. Esto importa porque un certificado emitido de forma fraudulenta es una de las herramientas más efectivas para la suplantación de identidad: combinado con un dominio similar o un registro DNS comprometido, permite a un atacante mostrar el candado del navegador y una conexión HTTPS técnicamente "válida" mientras intercepta o falsifica tráfico destinado a la organización real.
Cloudflare presenta esto como el cierre de un vacío de detección, no como una nueva medida de prevención. La función no impide que una autoridad certificadora emita mal un certificado, ni sustituye controles existentes como los registros DNS CAA (Certification Authority Authorization), que restringen qué autoridades pueden emitir certificados para un dominio en primer lugar. Lo que añade es visibilidad: un circuito de notificación para que, si ocurre una emisión indebida, el propietario del dominio se entere por Cloudflare y no por un cliente reportando una página de login sospechosa, o directamente no se entere nunca.
Según se ha informado, la función estuvo disponible antes en acceso limitado o beta previo a este lanzamiento general; la publicación de Cloudflare no especifica cifras exactas de inscripción previa ni un calendario de despliegue más allá del propio anuncio de disponibilidad general, y esos detalles deben tratarse como no confirmados hasta que Cloudflare ofrezca más información. La compañía posiciona el cambio como coherente con su estrategia más amplia de integrar herramientas de seguridad —gestión de bots, seguridad DNS y ahora monitorización de certificados— en su oferta base en lugar de como complementos de pago, aunque los niveles de precio para opciones de configuración avanzada no quedaron completamente detallados en el anuncio.