Cloudflare anunció la disponibilidad general de Certificate Transparency Monitoring, un servicio que supervisa los registros públicos de transparencia de certificados para detectar nuevos certificados TLS asociados con los dominios de los clientes. El cambio principal es que el servicio ya no enviará alertas sobre los certificados que Cloudflare emite en nombre del cliente, lo que hará que los mensajes recibidos se centren más en certificados inesperados o no emitidos por Cloudflare.
El servicio se lanzó en fase beta pública en 2019 y actualmente se utiliza con más de 650.000 dominios de clientes. La supervisión de los registros de Certificate Transparency proporciona una señal temprana de la emisión de un certificado para un nombre de host dentro de un dominio determinado, lo que puede ayudar a detectar certificados emitidos por error o sin autorización.
Reducción del ruido causado por las renovaciones
El problema principal era que Cloudflare emite un gran número de certificados en nombre de los clientes, incluidas renovaciones de Universal SSL, certificados de Advanced Certificate Manager y certificados de respaldo. Dado que los certificados deben registrarse en los registros públicos de CT para que los navegadores principales, como Google Chrome y Apple Safari, confíen en ellos, estas emisiones aparecían en la supervisión junto con los certificados externos.
Además, los certificados tienen una duración corta y se renuevan automáticamente. Un único certificado de Universal SSL puede renovarse aproximadamente cada 60 días, hasta seis veces al año. Se espera que la frecuencia de las renovaciones aumente después de que el CA/Browser Forum votara reducir la duración máxima de los certificados a 47 días para 2029. Como resultado, una alerta legítima podía perderse entre las notificaciones de renovaciones rutinarias.
El identificador utilizado para el filtrado
Cloudflare se basó en el valor spki_sha256, que es un hash SHA-256 de la estructura SubjectPublicKeyInfo codificada mediante DER. El servicio de ordenación de certificados calcula este valor a partir de la solicitud de firma del certificado cuando se crea la clave, es decir, antes de que comience el proceso de emisión.
El servicio de alertas vuelve a calcular el valor a partir de la clave pública incluida en la entrada del registro de CT y después lo busca en la base de datos del servicio de ordenación de certificados. Si encuentra una coincidencia, Cloudflare sabe que el certificado fue emitido por sus sistemas y bloquea la alerta. Si no encuentra el valor, la alerta se envía como ocurría anteriormente.
Se eligió la clave pública porque permanece constante durante las etapas de la solicitud de firma del certificado, el certificado preliminar y el certificado final, y porque Cloudflare crea un nuevo par de claves para cada proceso de emisión. De este modo, puede utilizarse como un identificador práctico y único de la solicitud de certificado, incluso si los registros del certificado preliminar y del certificado final llegan en momentos diferentes.
¿Qué cambia en las alertas?
- Los certificados administrados por Cloudflare, incluidos Universal SSL, Advanced Certificate Manager, Total TLS y los certificados de respaldo, ya no generarán alertas por correo electrónico.
- Los certificados preliminares abandonados, que a veces se registran sin que se complete el proceso de emisión, ya no enviarán alertas mientras estén asociados con una emisión conocida por Cloudflare.
- Los certificados personalizados cargados por el cliente seguirán generando alertas, porque sus claves no fueron creadas por Cloudflare y no existe un registro de ellas en su servicio de emisión.
Cloudflare también actualizó los mensajes de correo electrónico para mostrar el nombre del dominio afectado en el asunto e incluir los detalles del certificado y un enlace al mismo en el panel de control, de modo que el usuario pueda revisarlo y tomar las medidas adecuadas.
Disponibilidad y próximos pasos
El filtrado ya está habilitado para los usuarios actuales y no requiere ninguna acción. Quienes aún no hayan utilizado el servicio pueden activarlo desde el panel de Cloudflare mediante la ruta SSL/TLS, después Edge Certificates y luego Certificate Transparency Monitoring. El servicio está disponible en todos los planes sin coste adicional, con una configuración uniforme para los destinatarios de las alertas en todos los niveles de planes.
Cloudflare tiene previsto añadir posteriormente el servicio a Cloudflare Notifications, lo que permitirá dirigir las alertas de CT a webhooks, PagerDuty o direcciones de correo electrónico adicionales, en lugar de depender únicamente del correo electrónico, como ocurre actualmente.