Skip to content

Cloudflare activa por defecto la monitorización de Certificate Transparency para todos sus clientes

Respuesta corta

Cloudflare puso en disponibilidad general su función de Monitorización de Certificate Transparency, que avisa automáticamente a cualquier propietario de dominio en su plataforma cuando se emite un certificado TLS para sus dominios, incluso si no lo solicitó. Esto cierra un vacío de visibilidad que antes exigía revisar logs manualmente o pagar herramientas externas, y convierte la detección de certificados no autorizados en algo estándar.

Qué significa para las operaciones

Para una empresa B2B de 10 a 200 personas, esto es una mejora silenciosa pero útil en tu postura de seguridad, no algo que altere el trabajo diario. Si tus dominios están detrás de Cloudflare, ahora recibes aviso automático y gratuito si alguien emite un certificado para tu dominio, tu portal de soporte o algún subdominio de cara al cliente sin que lo sepas — algo que suele preceder a campañas de phishing dirigidas contra tus clientes o empleados. Lo práctico es confirmar que la función esté activada y que las alertas lleguen a quien gestiona TI/seguridad (a menudo un fundador o responsable de operaciones que hace de todo en empresas de este tamaño), y asegurarse de que caigan en una bandeja que realmente se revisa, no en un correo muerto. No es motivo para cambiar tu stack de automatización ni tus flujos de soporte, pero sí es una reducción legítima y sin coste de un riesgo muy concreto: que un certificado falsificado se use para suplantar tu página de login o tus endpoints de API frente a tus propios clientes.

Cloudflare anunció que su función de Monitorización de Certificate Transparency (CT) ya está disponible de forma general para todos sus clientes, según informó el Cloudflare Blog. La herramienta vigila los logs públicos de Certificate Transparency —los registros de solo adición y auditables públicamente que las autoridades certificadoras están obligadas a publicar cada vez que emiten un certificado TLS— y avisa a los propietarios de dominios cuando se emite un certificado para un dominio que controlan, sin importar si ellos lo solicitaron o no.

Los logs de Certificate Transparency llevan años existiendo como mecanismo de respaldo para la seguridad de los navegadores: cualquier certificado que no aparezca registrado en un log CT reconocido suele ser rechazado por los navegadores modernos. Pero que los logs sean públicos no significa que alguien los esté vigilando en tu nombre. Históricamente, detectar un certificado fraudulento o no autorizado emitido para tu dominio requería consultar manualmente herramientas de búsqueda en logs CT, o pagar por un servicio de monitorización dedicado. El movimiento de Cloudflare integra esa monitorización directamente en su plataforma existente y, según el anuncio, la hace disponible sin exigir un nivel de pago separado para la funcionalidad básica de alertas.

El funcionamiento es sencillo: una vez habilitada para una zona, Cloudflare revisa de forma continua las nuevas entradas de los logs CT contra los dominios y subdominios de esa zona. Si aparece un certificado nuevo —por ejemplo, para un subdominio que nadie en el equipo recuerda haber creado, o un certificado wildcard emitido mediante una cuenta comprometida ante una autoridad certificadora— se notifica al propietario. Esto importa porque un certificado emitido de forma fraudulenta es una de las herramientas más efectivas para la suplantación de identidad: combinado con un dominio similar o un registro DNS comprometido, permite a un atacante mostrar el candado del navegador y una conexión HTTPS técnicamente "válida" mientras intercepta o falsifica tráfico destinado a la organización real.

Cloudflare presenta esto como el cierre de un vacío de detección, no como una nueva medida de prevención. La función no impide que una autoridad certificadora emita mal un certificado, ni sustituye controles existentes como los registros DNS CAA (Certification Authority Authorization), que restringen qué autoridades pueden emitir certificados para un dominio en primer lugar. Lo que añade es visibilidad: un circuito de notificación para que, si ocurre una emisión indebida, el propietario del dominio se entere por Cloudflare y no por un cliente reportando una página de login sospechosa, o directamente no se entere nunca.

Según se ha informado, la función estuvo disponible antes en acceso limitado o beta previo a este lanzamiento general; la publicación de Cloudflare no especifica cifras exactas de inscripción previa ni un calendario de despliegue más allá del propio anuncio de disponibilidad general, y esos detalles deben tratarse como no confirmados hasta que Cloudflare ofrezca más información. La compañía posiciona el cambio como coherente con su estrategia más amplia de integrar herramientas de seguridad —gestión de bots, seguridad DNS y ahora monitorización de certificados— en su oferta base en lugar de como complementos de pago, aunque los niveles de precio para opciones de configuración avanzada no quedaron completamente detallados en el anuncio.

Fuente: Cloudflare Blog