Cybersécurité

Cloudflare rend la surveillance de la transparence des certificats disponible pour tous les utilisateurs et réduit les alertes de renouvellements redondantes

Le service Certificate Transparency Monitoring est désormais généralement disponible après que Cloudflare a commencé à filtrer les certificats qu’elle émet ou gère pour le compte des clients, afin que les alertes se concentrent sur les certificats externes inattendus. Le service est disponible sur tous les forfaits sans coût supplémentaire, avec des messages électroniques améliorés et la possibilité de l’activer depuis le tableau de bord.

2026-08-13
5 min de lecture
7 vues
فريق تحرير certi.news
Cloudflare rend la surveillance de la transparence des certificats disponible pour tous les utilisateurs et réduit les alertes de renouvellements redondantes

Cloudflare a annoncé la disponibilité générale du service Certificate Transparency Monitoring, qui surveille les journaux publics de transparence des certificats afin de détecter les nouveaux certificats TLS associés aux domaines des clients. Le principal changement est que le service n’enverra plus d’alertes concernant les certificats émis par Cloudflare pour le compte du client, ce qui rendra les messages reçus plus ciblés sur les certificats inattendus ou non émis par Cloudflare.

Le service avait été lancé en version bêta publique en 2019 et est actuellement utilisé avec plus de 650 000 domaines clients. La surveillance des journaux Certificate Transparency fournit un signal précoce lorsqu’un certificat est émis pour un nom d’hôte appartenant à un domaine donné, ce qui peut aider à détecter les certificats émis par erreur ou sans autorisation.

Réduire le bruit lié aux renouvellements

Le principal problème était que Cloudflare émet un grand nombre de certificats pour le compte de ses clients, notamment les renouvellements Universal SSL, les certificats Advanced Certificate Manager et les certificats de secours. Comme les certificats doivent être enregistrés dans les journaux CT publics pour être approuvés par des navigateurs majeurs tels que Google Chrome et Apple Safari, ces émissions apparaissaient dans la surveillance aux côtés des certificats externes.

Les certificats ont également une durée de vie courte et sont renouvelés automatiquement. Un seul certificat Universal SSL peut être renouvelé environ tous les 60 jours, jusqu’à six fois par an. La fréquence des renouvellements devrait augmenter après le vote du CA/Browser Forum visant à réduire la durée de validité maximale d’un certificat à 47 jours d’ici 2029. Par conséquent, une alerte légitime risquait d’être perdue parmi les notifications de renouvellements de routine.

L’identifiant utilisé pour le filtrage

Cloudflare s’est appuyée sur la valeur spki_sha256, qui correspond au hachage SHA-256 de la structure SubjectPublicKeyInfo encodée en DER. Le service de classement des certificats calcule cette valeur à partir de la demande de signature de certificat lors de la création de la clé, avant le début du processus d’émission.

Le service d’alerte recalcule la valeur à partir de la clé publique présente dans l’entrée du journal CT, puis la recherche dans la base de données du service de classement des certificats. Si une correspondance est trouvée, Cloudflare sait que le certificat a été émis par ses systèmes et bloque l’alerte. Si la valeur n’est pas trouvée, l’alerte est envoyée comme auparavant.

La clé publique a été choisie parce qu’elle reste constante pendant les étapes de la demande de signature de certificat, du certificat préliminaire et du certificat final. Cloudflare crée également une nouvelle paire de clés pour chaque processus d’émission. Elle peut ainsi servir d’identifiant pratique et unique pour la demande de certificat, même si les entrées des certificats préliminaire et final arrivent à deux moments différents.

Qu’est-ce qui change dans les alertes ?

  • Les certificats gérés par Cloudflare, notamment Universal SSL, Advanced Certificate Manager, Total TLS et les certificats de secours, ne généreront plus d’alertes par e-mail.
  • Les certificats préliminaires abandonnés, parfois enregistrés sans que le processus d’émission soit achevé, ne déclencheront pas d’alertes tant qu’ils sont associés à une émission connue de Cloudflare.
  • Les certificats personnalisés téléversés par le client continueront de générer des alertes, car leurs clés n’ont pas été créées par Cloudflare et ne disposent d’aucun enregistrement dans son service d’émission.

Cloudflare a également mis à jour les messages électroniques afin d’afficher le nom du domaine concerné dans l’objet et d’inclure les détails du certificat ainsi qu’un lien vers celui-ci dans le tableau de bord, afin que l’utilisateur puisse l’examiner et prendre les mesures appropriées.

Disponibilité et prochaines étapes

Le filtrage est déjà activé pour les utilisateurs actuels et aucune action n’est requise. Ceux qui n’ont pas encore utilisé le service peuvent l’activer depuis le tableau de bord Cloudflare en suivant le chemin SSL/TLS, puis Edge Certificates, puis Certificate Transparency Monitoring. Le service est disponible sur tous les forfaits sans coût supplémentaire, avec des paramètres unifiés pour les destinataires des alertes selon les niveaux de forfait.

Cloudflare prévoit ultérieurement d’ajouter le service à Cloudflare Notifications, ce qui permettra d’acheminer les alertes CT vers des webhooks, PagerDuty ou des adresses e-mail supplémentaires, au lieu de dépendre uniquement du courrier électronique comme c’est actuellement le cas.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités