certchain.ru

Публичные логи сертификатов

Каждый сертификат публичного центра попадает в логи Certificate Transparency. Через несколько минут после выпуска его уже можно найти в поиске по логам.

Как это устроено

Центр обязан отправить выданный сертификат в несколько независимых логов и получить от них подписанные обещания включения. Клиенты проверяют эти обещания при подключении. Смысл в том, чтобы чужой сертификат на ваш домен нельзя было выдать незаметно.

Не стоит удивляться, что новый домен виден в поиске через пару минут после выпуска. Так и должно быть: это не утечка, а работа механизма.

Кому это полезно

Обычный сценарий: подписка на логи по своему домену, чтобы узнать о сертификате, который вы не заказывали. Обратный сценарий: по логам видно, какие имена есть у организации, и это иногда используют при разведке.

Отсюда правило, которое стоит помнить: имена в сертификатах рано или поздно становятся публичными. Служебной информации там не место.

В crt.sh по certchain.ru видно сам сертификат этого сайта, который я выпустил в октябре. Первое время это немного нервирует, потом привыкаешь.