Cloudflare объявила, что функция мониторинга Certificate Transparency теперь доступна всем клиентам платформы без исключения — об этом сообщается в блоге Cloudflare. Инструмент отслеживает публичные логи Certificate Transparency (CT) — доступные для аудита реестры, которые сертификационные центры обязаны публиковать при выпуске каждого TLS-сертификата — и уведомляет владельцев доменов, если сертификат выпущен на домен под их контролем, независимо от того, запрашивали они его или нет.
Логи Certificate Transparency существуют уже много лет как страховочный механизм браузерной безопасности: любой сертификат, не зафиксированный в признанном CT-логе, современные браузеры, как правило, отклоняют. Но сам факт публичности логов не означает, что кто-то следит за ними от вашего имени. Раньше, чтобы заметить мошеннический или несанкционированный сертификат, выпущенный на ваш домен, требовалось либо вручную запрашивать инструменты поиска по CT-логам, либо платить за отдельный сервис мониторинга. Cloudflare встроила этот мониторинг прямо в существующую платформу и, согласно анонсу, сделала его доступным без необходимости отдельного платного тарифа для базовой функции оповещения.
Механика работы простая: после включения для зоны Cloudflare непрерывно сверяет новые записи CT-логов с доменами и поддоменами, входящими в эту зону. Если появляется новый сертификат — например, на поддомен, о существовании которого никто в команде не помнит, или wildcard-сертификат, выпущенный через скомпрометированную учётную запись у сертификационного центра, — владелец получает уведомление. Это важно, потому что мошенническо выпущенный сертификат — один из наиболее эффективных инструментов имитации: в сочетании с похожим доменом или скомпрометированной DNS-записью он позволяет злоумышленнику показать в браузере значок замка и технически "валидное" HTTPS-соединение, при этом перехватывая или подделывая трафик, предназначенный настоящей организации.
Cloudflare описывает это как закрытие пробела в обнаружении, а не как новый инструмент предотвращения. Функция не мешает сертификационному центру ошибочно выпустить сертификат и не заменяет существующие механизмы контроля, такие как CAA-записи (Certification Authority Authorization) в DNS, которые ограничивают, каким центрам разрешено выпускать сертификаты для домена изначально. Что она добавляет — это видимость: цепочку уведомлений, благодаря которой при ошибочном выпуске владелец домена узнаёт об этом от Cloudflare, а не от клиента, заметившего подозрительную страницу входа, или не узнаёт вовсе.
По имеющимся данным, функция ранее была доступна в ограниченном или бета-режиме до этого общего релиза; в публикации Cloudflare не указаны точные цифры прежнего охвата или график развёртывания за пределами самого объявления о полной доступности, и эти детали следует считать неподтверждёнными до появления дополнительной информации от компании. Cloudflare представляет это изменение как часть более широкой стратегии по включению инструментов безопасности — управления ботами, защиты DNS и теперь мониторинга сертификатов — в базовое предложение, а не в виде платных надстроек, хотя тарифы для расширенных настроек конфигурации в анонсе подробно не раскрыты.