Cibersegurança

A Cloudflare disponibiliza o monitoramento da transparência de certificados para todos os usuários e reduz alertas de renovações repetidas

O serviço Certificate Transparency Monitoring tornou-se geralmente disponível depois que a Cloudflare começou a filtrar os certificados que emite ou gerencia em nome dos clientes, concentrando os alertas em certificados externos inesperados. O serviço está disponível em todos os planos sem custo adicional, com mensagens de e-mail aprimoradas e possibilidade de ativação pelo painel de controle.

2026-08-13
4 min de leitura
7 visualizações
فريق تحرير certi.news
A Cloudflare disponibiliza o monitoramento da transparência de certificados para todos os usuários e reduz alertas de renovações repetidas

A Cloudflare anunciou a disponibilidade geral do serviço Certificate Transparency Monitoring, que monitora registros públicos de transparência de certificados para detectar novos certificados TLS associados aos domínios dos clientes. A principal mudança é que o serviço não enviará mais alertas sobre certificados emitidos pela Cloudflare em nome do cliente, tornando as mensagens recebidas mais focadas em certificados inesperados ou não emitidos pela Cloudflare.

O serviço foi lançado em fase beta pública em 2019 e atualmente é usado com mais de 650.000 domínios de clientes. O monitoramento dos registros de Certificate Transparency fornece um sinal antecipado de que um certificado foi emitido para um nome de host dentro de determinado domínio, o que pode ajudar a detectar certificados emitidos por engano ou sem autorização.

Redução do ruído causado pelas renovações

O principal problema era que a Cloudflare emitia um grande número de certificados em nome dos clientes, incluindo renovações do Universal SSL, certificados do Advanced Certificate Manager e certificados de backup. Como os certificados precisam ser registrados em registros públicos de CT para que sejam considerados confiáveis pelos principais navegadores, como Google Chrome e Apple Safari, essas emissões apareciam no monitoramento junto com os certificados externos.

Além disso, os certificados têm curta duração e são renovados automaticamente. Um único certificado Universal SSL pode ser renovado aproximadamente a cada 60 dias, até seis vezes por ano. A frequência das renovações deve aumentar depois que o CA/Browser Forum votou pela redução da vida útil máxima dos certificados para 47 dias até 2029. Como resultado, um alerta legítimo podia se perder entre as notificações de renovações rotineiras.

O identificador usado para a filtragem

A Cloudflare utilizou o valor spki_sha256, um hash SHA-256 da estrutura SubjectPublicKeyInfo codificada em DER. O serviço de ordenação de certificados calcula esse valor a partir da solicitação de assinatura de certificado no momento da criação da chave, antes do início do processo de emissão.

O serviço de alertas recalcula o valor a partir da chave pública presente na entrada do registro de CT e então procura esse valor no banco de dados do serviço de ordenação de certificados. Se houver correspondência, a Cloudflare sabe que o certificado foi emitido por seus sistemas e bloqueia o alerta. Se o valor não for encontrado, o alerta será enviado como antes.

A chave pública foi escolhida porque permanece constante durante as etapas da solicitação de assinatura de certificado, do certificado preliminar e do certificado final, além de a Cloudflare criar um novo par de chaves para cada processo de emissão. Assim, ela pode ser usada como um identificador prático e exclusivo da solicitação de certificado, mesmo que os registros do certificado preliminar e do certificado final cheguem em momentos diferentes.

O que muda nos alertas?

  • Os certificados gerenciados pela Cloudflare, incluindo Universal SSL, Advanced Certificate Manager, Total TLS e certificados de backup, não gerarão alertas por e-mail.
  • Os certificados preliminares abandonados, que às vezes são registrados sem que o processo de emissão seja concluído, não enviarão alertas enquanto estiverem associados a uma emissão conhecida pela Cloudflare.
  • Os certificados personalizados enviados pelo cliente continuarão gerando alertas, pois suas chaves não foram criadas pela Cloudflare e não possuem um registro no serviço de emissão da empresa.

A Cloudflare também atualizou as mensagens de e-mail para exibir o nome do domínio afetado na linha de assunto e incluir detalhes do certificado e um link para ele no painel de controle, permitindo que o usuário o revise e tome as medidas apropriadas.

Disponibilidade e próximos passos

A filtragem já está ativada para os usuários atuais, sem necessidade de qualquer ação. Quem ainda não utilizou o serviço pode ativá-lo no painel da Cloudflare pelo caminho SSL/TLS, depois Edge Certificates e Certificate Transparency Monitoring. O serviço está disponível em todos os planos sem custo adicional, com configurações uniformes para os destinatários dos alertas entre os níveis de plano.

Posteriormente, a Cloudflare pretende adicionar o serviço ao Cloudflare Notifications, permitindo direcionar alertas de CT para webhooks, PagerDuty ou endereços de e-mail adicionais, em vez de depender apenas do e-mail, como ocorre atualmente.

Fonte da notícia
Cloudflare Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias