Ciberseguridad

Cloudflare habilita la supervisión de la transparencia de certificados para todos los usuarios y reduce las alertas de renovaciones duplicadas

El servicio Certificate Transparency Monitoring ya está disponible de forma general después de que Cloudflare comenzara a filtrar los certificados que emite o administra en nombre de los clientes, de modo que las alertas se centren en certificados externos inesperados. El servicio está disponible en todos los planes sin coste adicional, con mensajes de correo electrónico mejorados y la posibilidad de activarlo desde el panel de control.

2026-08-13
5 min de lectura
7 visitas
فريق تحرير certi.news
Cloudflare habilita la supervisión de la transparencia de certificados para todos los usuarios y reduce las alertas de renovaciones duplicadas

Cloudflare anunció la disponibilidad general de Certificate Transparency Monitoring, un servicio que supervisa los registros públicos de transparencia de certificados para detectar nuevos certificados TLS asociados con los dominios de los clientes. El cambio principal es que el servicio ya no enviará alertas sobre los certificados que Cloudflare emite en nombre del cliente, lo que hará que los mensajes recibidos se centren más en certificados inesperados o no emitidos por Cloudflare.

El servicio se lanzó en fase beta pública en 2019 y actualmente se utiliza con más de 650.000 dominios de clientes. La supervisión de los registros de Certificate Transparency proporciona una señal temprana de la emisión de un certificado para un nombre de host dentro de un dominio determinado, lo que puede ayudar a detectar certificados emitidos por error o sin autorización.

Reducción del ruido causado por las renovaciones

El problema principal era que Cloudflare emite un gran número de certificados en nombre de los clientes, incluidas renovaciones de Universal SSL, certificados de Advanced Certificate Manager y certificados de respaldo. Dado que los certificados deben registrarse en los registros públicos de CT para que los navegadores principales, como Google Chrome y Apple Safari, confíen en ellos, estas emisiones aparecían en la supervisión junto con los certificados externos.

Además, los certificados tienen una duración corta y se renuevan automáticamente. Un único certificado de Universal SSL puede renovarse aproximadamente cada 60 días, hasta seis veces al año. Se espera que la frecuencia de las renovaciones aumente después de que el CA/Browser Forum votara reducir la duración máxima de los certificados a 47 días para 2029. Como resultado, una alerta legítima podía perderse entre las notificaciones de renovaciones rutinarias.

El identificador utilizado para el filtrado

Cloudflare se basó en el valor spki_sha256, que es un hash SHA-256 de la estructura SubjectPublicKeyInfo codificada mediante DER. El servicio de ordenación de certificados calcula este valor a partir de la solicitud de firma del certificado cuando se crea la clave, es decir, antes de que comience el proceso de emisión.

El servicio de alertas vuelve a calcular el valor a partir de la clave pública incluida en la entrada del registro de CT y después lo busca en la base de datos del servicio de ordenación de certificados. Si encuentra una coincidencia, Cloudflare sabe que el certificado fue emitido por sus sistemas y bloquea la alerta. Si no encuentra el valor, la alerta se envía como ocurría anteriormente.

Se eligió la clave pública porque permanece constante durante las etapas de la solicitud de firma del certificado, el certificado preliminar y el certificado final, y porque Cloudflare crea un nuevo par de claves para cada proceso de emisión. De este modo, puede utilizarse como un identificador práctico y único de la solicitud de certificado, incluso si los registros del certificado preliminar y del certificado final llegan en momentos diferentes.

¿Qué cambia en las alertas?

  • Los certificados administrados por Cloudflare, incluidos Universal SSL, Advanced Certificate Manager, Total TLS y los certificados de respaldo, ya no generarán alertas por correo electrónico.
  • Los certificados preliminares abandonados, que a veces se registran sin que se complete el proceso de emisión, ya no enviarán alertas mientras estén asociados con una emisión conocida por Cloudflare.
  • Los certificados personalizados cargados por el cliente seguirán generando alertas, porque sus claves no fueron creadas por Cloudflare y no existe un registro de ellas en su servicio de emisión.

Cloudflare también actualizó los mensajes de correo electrónico para mostrar el nombre del dominio afectado en el asunto e incluir los detalles del certificado y un enlace al mismo en el panel de control, de modo que el usuario pueda revisarlo y tomar las medidas adecuadas.

Disponibilidad y próximos pasos

El filtrado ya está habilitado para los usuarios actuales y no requiere ninguna acción. Quienes aún no hayan utilizado el servicio pueden activarlo desde el panel de Cloudflare mediante la ruta SSL/TLS, después Edge Certificates y luego Certificate Transparency Monitoring. El servicio está disponible en todos los planes sin coste adicional, con una configuración uniforme para los destinatarios de las alertas en todos los niveles de planes.

Cloudflare tiene previsto añadir posteriormente el servicio a Cloudflare Notifications, lo que permitirá dirigir las alertas de CT a webhooks, PagerDuty o direcciones de correo electrónico adicionales, en lugar de depender únicamente del correo electrónico, como ocurre actualmente.

Fuente de la noticia
Cloudflare Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias