A Cloudflare anunciou a disponibilidade geral do serviço Certificate Transparency Monitoring, que monitora registros públicos de transparência de certificados para detectar novos certificados TLS associados aos domínios dos clientes. A principal mudança é que o serviço não enviará mais alertas sobre certificados emitidos pela Cloudflare em nome do cliente, tornando as mensagens recebidas mais focadas em certificados inesperados ou não emitidos pela Cloudflare.
O serviço foi lançado em fase beta pública em 2019 e atualmente é usado com mais de 650.000 domínios de clientes. O monitoramento dos registros de Certificate Transparency fornece um sinal antecipado de que um certificado foi emitido para um nome de host dentro de determinado domínio, o que pode ajudar a detectar certificados emitidos por engano ou sem autorização.
Redução do ruído causado pelas renovações
O principal problema era que a Cloudflare emitia um grande número de certificados em nome dos clientes, incluindo renovações do Universal SSL, certificados do Advanced Certificate Manager e certificados de backup. Como os certificados precisam ser registrados em registros públicos de CT para que sejam considerados confiáveis pelos principais navegadores, como Google Chrome e Apple Safari, essas emissões apareciam no monitoramento junto com os certificados externos.
Além disso, os certificados têm curta duração e são renovados automaticamente. Um único certificado Universal SSL pode ser renovado aproximadamente a cada 60 dias, até seis vezes por ano. A frequência das renovações deve aumentar depois que o CA/Browser Forum votou pela redução da vida útil máxima dos certificados para 47 dias até 2029. Como resultado, um alerta legítimo podia se perder entre as notificações de renovações rotineiras.
O identificador usado para a filtragem
A Cloudflare utilizou o valor spki_sha256, um hash SHA-256 da estrutura SubjectPublicKeyInfo codificada em DER. O serviço de ordenação de certificados calcula esse valor a partir da solicitação de assinatura de certificado no momento da criação da chave, antes do início do processo de emissão.
O serviço de alertas recalcula o valor a partir da chave pública presente na entrada do registro de CT e então procura esse valor no banco de dados do serviço de ordenação de certificados. Se houver correspondência, a Cloudflare sabe que o certificado foi emitido por seus sistemas e bloqueia o alerta. Se o valor não for encontrado, o alerta será enviado como antes.
A chave pública foi escolhida porque permanece constante durante as etapas da solicitação de assinatura de certificado, do certificado preliminar e do certificado final, além de a Cloudflare criar um novo par de chaves para cada processo de emissão. Assim, ela pode ser usada como um identificador prático e exclusivo da solicitação de certificado, mesmo que os registros do certificado preliminar e do certificado final cheguem em momentos diferentes.
O que muda nos alertas?
- Os certificados gerenciados pela Cloudflare, incluindo Universal SSL, Advanced Certificate Manager, Total TLS e certificados de backup, não gerarão alertas por e-mail.
- Os certificados preliminares abandonados, que às vezes são registrados sem que o processo de emissão seja concluído, não enviarão alertas enquanto estiverem associados a uma emissão conhecida pela Cloudflare.
- Os certificados personalizados enviados pelo cliente continuarão gerando alertas, pois suas chaves não foram criadas pela Cloudflare e não possuem um registro no serviço de emissão da empresa.
A Cloudflare também atualizou as mensagens de e-mail para exibir o nome do domínio afetado na linha de assunto e incluir detalhes do certificado e um link para ele no painel de controle, permitindo que o usuário o revise e tome as medidas apropriadas.
Disponibilidade e próximos passos
A filtragem já está ativada para os usuários atuais, sem necessidade de qualquer ação. Quem ainda não utilizou o serviço pode ativá-lo no painel da Cloudflare pelo caminho SSL/TLS, depois Edge Certificates e Certificate Transparency Monitoring. O serviço está disponível em todos os planos sem custo adicional, com configurações uniformes para os destinatários dos alertas entre os níveis de plano.
Posteriormente, a Cloudflare pretende adicionar o serviço ao Cloudflare Notifications, permitindo direcionar alertas de CT para webhooks, PagerDuty ou endereços de e-mail adicionais, em vez de depender apenas do e-mail, como ocorre atualmente.