← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Certificate Transparency Monitoring
Certificate Transparency (CT) Monitoring je opt-in funkce, která umožňuje znovu zkontrolovat všechny certifikáty SSL/TLS vydané pro vaši doménu.
Upozornění CT Monitoring se spustí vždy, když certifikát pokrývající vaši sledovanou doménu vydá Certifikační autorita (CA) a přidán do veřejného logu CT. Upozornění na certifikáty, které Cloudflare vydává vaším jménem, včetně záložních certifikátů, se automaticky odfiltrují. Další informace najdete v Chování filtrování v Certificate Transparency Monitoring ↗, nebo do úvodní příspěvek na blogu ↗ a zjistěte více o tom, jak funguje CT Monitoring.
Zapnutí a vypnutí
Upozornění jsou ve výchozím nastavení vypnutá. Pokud je chcete dostávat, přejděte do Edge Certificates ↗ stránky a zapněte Certificate Transparency Monitoring, pak vyberte Add Email.
Chcete-li přestat dostávat upozornění, vypněte Certificate Transparency Monitoring nebo odeberte svůj e-mail z karty funkce.
E-maily, kterým je třeba věnovat pozornost
Certifikáty, které pro vás Cloudflare vydává, jsou z upozornění vyřazeny, takže každé upozornění, které dostanete, stojí za rychlou kontrolu.
Většina upozornění je rutinní. Otevřete e-mail a zkontrolujte tři věci:
- Vaše doména. Odpovídá tomu, co vlastníte?
- Vydavatel. Požádali jste o tento certifikát vy nebo vaše organizace, nebo o něj požádala některá služba, kterou používáte? Jako vydavatel je uveden Certifikační autorita v e-mailu.
- Názvy DNS a data platnosti. Vypadají rozumně?
Pokud můžete potvrdit, že o certifikát požádala vaše organizace nebo služba, kterou používáte, není třeba nic dělat. V opačném případě prošetřete vydání certifikátu se svým bezpečnostním týmem nebo poskytovatelem certifikátů. Certifikáty nakonfigurované v Cloudflare si můžete zobrazit v stránka Edge Certificates ↗ v dashboardu. U externích certifikátů zkontrolujte záznam v CT logu nebo použijte Vyhledávání certifikátů ↗.
Přijměte opatření, pokud:
- Nepoznáváte vydavatele nebo jste certifikát nepožadovali.
- Názvy DNS nepoznáváte.
- Váš web se choval podivně.
Jak postupovat
Možnost 1: Kontaktujte certifikační autority
Škodlivé certifikáty mohou odvolat pouze certifikační autority. Pokud se domníváte, že pro vaši doménu byl vydán neoprávněný certifikát, obraťte se na certifikační autoritu uvedenou jako Vydavatel v e-mailu.
Možnost 2: Kontaktujte registrátory domén
Registrátoři domén mohou být schopni pozastavit potenciálně škodlivé domény. Pokud si například všimnete, že škodlivá doména byla zaregistrována přes GoDaddy, obraťte se na podporu GoDaddy a zjistěte, zda vám dokážou pomoci. Stejně postupujte i u ostatních registrátorů.
Možnost 3: Improvizujte
Existují i jiné způsoby boje proti škodlivým certifikátům. Návštěvníky můžete varovat pomocí upozornění přímo na webu, nebo požádat výrobce prohlížečů (například Google u Chrome) o zablokování těchto domén.
Pokud se vás někdo snaží online vydávat za vás, měli byste rozhodně jednat. Obvykle je to obtížné rozpoznat, proto buďte opatrní. Nezapomeňte, že naprostá většina certifikátů není škodlivá. Zasahujte pouze v případě, že máte podezření na problém.
HTTP Public Key Pinning
Certificate Transparency Monitoring řeší stejné problémy jako HTTP Public Key Pinning (HPKP), avšak s méně technických problémů ↗.
Cloudflare nenabízí ani nepodporuje HPKP a nedoporučuje jeho použití s Universal SSL.