A Cloudflare anunciou que seu recurso de Certificate Transparency Monitoring está agora disponível de forma geral para todos os clientes, segundo o Cloudflare Blog. A ferramenta monitora os logs públicos de Certificate Transparency (CT) — registros públicos e auditáveis, do tipo apenas-adição, que as autoridades certificadoras são obrigadas a publicar sempre que emitem um certificado TLS — e alerta os proprietários de domínio quando um certificado é emitido para um domínio sob seu controle, independentemente de terem solicitado ou não.
Os logs de Certificate Transparency existem há anos como uma camada de segurança dos navegadores: qualquer certificado que não esteja registrado em um log CT reconhecido é, em geral, rejeitado pelos navegadores modernos. Mas o simples fato de os logs serem públicos não significa que alguém esteja monitorando-os em nome de quem quer que seja. Historicamente, identificar um certificado fraudulento ou não autorizado emitido para o seu domínio exigia consultar manualmente ferramentas de busca em logs CT ou pagar por um serviço de monitoramento dedicado. A iniciativa da Cloudflare incorpora esse monitoramento diretamente à plataforma já existente e, segundo o anúncio, torna o recurso disponível sem exigir um plano pago separado para a funcionalidade central de alertas.
A mecânica é simples: uma vez ativado para uma zona, o Cloudflare verifica continuamente novas entradas de logs CT em relação aos domínios e subdomínios daquela zona. Se um novo certificado aparecer — digamos, para um subdomínio que ninguém na equipe lembra de ter provisionado, ou um certificado wildcard emitido por meio de uma conta comprometida junto a uma autoridade certificadora — o proprietário é notificado. Isso importa porque um certificado emitido de forma fraudulenta é uma das ferramentas mais eficazes de personificação: combinado a um domínio parecido ou a um registro DNS comprometido, ele permite que um atacante apresente um cadeado no navegador e uma conexão HTTPS tecnicamente "válida" enquanto intercepta ou falsifica tráfego destinado à organização real.
A Cloudflare enquadra isso como o fechamento de uma lacuna de detecção, e não como a introdução de uma nova camada de prevenção. O recurso não impede que uma autoridade certificadora emita um certificado de forma equivocada, nem substitui controles existentes como os registros DNS CAA (Certification Authority Authorization), que restringem quais autoridades podem emitir certificados para um domínio em primeiro lugar. O que ele adiciona é visibilidade: um ciclo de notificação para que, se uma emissão indevida ocorrer, o proprietário do domínio saiba por meio da Cloudflare, e não por um cliente relatando uma página de login suspeita — ou nunca fique sabendo.
Segundo relatos, o recurso já estava disponível de forma limitada ou em beta antes deste lançamento geral; a publicação da Cloudflare não especifica números exatos de adesão anterior nem um cronograma de implantação além do próprio anúncio de disponibilidade geral, e esses detalhes devem ser tratados como não confirmados até que a Cloudflare divulgue mais informações. A empresa posiciona a mudança como coerente com sua estratégia mais ampla de agrupar ferramentas de segurança — gestão de bots, segurança de DNS e, agora, monitoramento de certificados — em sua oferta básica, em vez de tratá-las como complementos pagos, embora os planos de preço para opções de configuração avançada não tenham sido totalmente detalhados no anúncio.