Skip to content

Cloudflare открыла мониторинг Certificate Transparency всем клиентам

Короткий ответ

Cloudflare открыла функцию мониторинга Certificate Transparency для всех клиентов платформы: владельцы доменов теперь автоматически получают уведомление о выпуске любого TLS-сертификата на их домены — даже если они его не заказывали. Это закрывает пробел в видимости, который раньше требовал ручного сканирования логов или платных сторонних сервисов, и делает обнаружение несанкционированных сертификатов стандартной функцией, а не специализированной задачей.

Что это значит для операций

Для B2B-компании на 10-200 человек это тихое, но полезное усиление защиты, а не что-то, что меняет ежедневные процессы. Если ваши домены находятся за Cloudflare, вы теперь бесплатно и автоматически узнаёте, если кто-то выпустил сертификат на ваш домен, портал поддержки или клиентский поддомен без вашего ведома — а это типичный первый шаг фишинговых кампаний против ваших клиентов или сотрудников. Практический шаг — проверить, что функция включена и уведомления направляются тому, кто отвечает за IT/безопасность (часто это основатель или руководитель операций, совмещающий несколько ролей в компании такого размера), и убедиться, что оповещения приходят туда, куда реально смотрят, а не в мёртвый почтовый ящик. Это не повод менять стек автоматизации или процессы поддержки, но это законное и бесплатное снижение конкретного риска: использования поддельного сертификата для имитации вашей страницы входа или API перед вашими собственными клиентами.

Cloudflare объявила, что функция мониторинга Certificate Transparency теперь доступна всем клиентам платформы без исключения — об этом сообщается в блоге Cloudflare. Инструмент отслеживает публичные логи Certificate Transparency (CT) — доступные для аудита реестры, которые сертификационные центры обязаны публиковать при выпуске каждого TLS-сертификата — и уведомляет владельцев доменов, если сертификат выпущен на домен под их контролем, независимо от того, запрашивали они его или нет.

Логи Certificate Transparency существуют уже много лет как страховочный механизм браузерной безопасности: любой сертификат, не зафиксированный в признанном CT-логе, современные браузеры, как правило, отклоняют. Но сам факт публичности логов не означает, что кто-то следит за ними от вашего имени. Раньше, чтобы заметить мошеннический или несанкционированный сертификат, выпущенный на ваш домен, требовалось либо вручную запрашивать инструменты поиска по CT-логам, либо платить за отдельный сервис мониторинга. Cloudflare встроила этот мониторинг прямо в существующую платформу и, согласно анонсу, сделала его доступным без необходимости отдельного платного тарифа для базовой функции оповещения.

Механика работы простая: после включения для зоны Cloudflare непрерывно сверяет новые записи CT-логов с доменами и поддоменами, входящими в эту зону. Если появляется новый сертификат — например, на поддомен, о существовании которого никто в команде не помнит, или wildcard-сертификат, выпущенный через скомпрометированную учётную запись у сертификационного центра, — владелец получает уведомление. Это важно, потому что мошенническо выпущенный сертификат — один из наиболее эффективных инструментов имитации: в сочетании с похожим доменом или скомпрометированной DNS-записью он позволяет злоумышленнику показать в браузере значок замка и технически "валидное" HTTPS-соединение, при этом перехватывая или подделывая трафик, предназначенный настоящей организации.

Cloudflare описывает это как закрытие пробела в обнаружении, а не как новый инструмент предотвращения. Функция не мешает сертификационному центру ошибочно выпустить сертификат и не заменяет существующие механизмы контроля, такие как CAA-записи (Certification Authority Authorization) в DNS, которые ограничивают, каким центрам разрешено выпускать сертификаты для домена изначально. Что она добавляет — это видимость: цепочку уведомлений, благодаря которой при ошибочном выпуске владелец домена узнаёт об этом от Cloudflare, а не от клиента, заметившего подозрительную страницу входа, или не узнаёт вовсе.

По имеющимся данным, функция ранее была доступна в ограниченном или бета-режиме до этого общего релиза; в публикации Cloudflare не указаны точные цифры прежнего охвата или график развёртывания за пределами самого объявления о полной доступности, и эти детали следует считать неподтверждёнными до появления дополнительной информации от компании. Cloudflare представляет это изменение как часть более широкой стратегии по включению инструментов безопасности — управления ботами, защиты DNS и теперь мониторинга сертификатов — в базовое предложение, а не в виде платных надстроек, хотя тарифы для расширенных настроек конфигурации в анонсе подробно не раскрыты.

Источник: Cloudflare Blog