Cloudflare объявила о широкой доступности сервиса Certificate Transparency Monitoring, который отслеживает общедоступные журналы прозрачности сертификатов для обнаружения новых TLS-сертификатов, связанных с доменами клиентов. Главное изменение заключается в том, что сервис больше не будет отправлять уведомления о сертификатах, выпускаемых Cloudflare от имени клиента, благодаря чему входящие сообщения будут в большей степени сосредоточены на неожиданных сертификатах или сертификатах, выпущенных не Cloudflare.
Сервис был запущен в рамках публичного бета-тестирования в 2019 году и сейчас используется более чем для 650 000 клиентских доменов. Мониторинг журналов Certificate Transparency предоставляет ранний сигнал о выпуске сертификата для имени хоста в определённом домене, что может помочь обнаружить сертификаты, выпущенные по ошибке или без разрешения.
Снижение шума, вызванного продлениями
Основная проблема заключалась в том, что Cloudflare выпускает большое количество сертификатов от имени клиентов, включая продления Universal SSL, сертификаты Advanced Certificate Manager и резервные сертификаты. Поскольку сертификаты должны регистрироваться в общедоступных журналах CT, чтобы им доверяли основные браузеры, такие как Google Chrome и Apple Safari, эти выпуски отображались в мониторинге наряду с внешними сертификатами.
Кроме того, сертификаты имеют короткий срок действия и автоматически продлеваются. Один сертификат Universal SSL может продлеваться примерно каждые 60 дней — до шести раз в год. Ожидается, что частота продлений возрастёт после голосования CA/Browser Forum за сокращение максимального срока действия сертификата до 47 дней к 2029 году. В результате важное уведомление могло затеряться среди сообщений о плановых продлениях.
Идентификатор, используемый для фильтрации
Cloudflare использовала значение spki_sha256 — хеш SHA-256 структуры SubjectPublicKeyInfo, закодированной в формате DER. Сервис упорядочивания сертификатов вычисляет это значение на основе запроса на подпись сертификата при создании ключа, то есть до начала процесса выпуска.
Сервис уведомлений повторно вычисляет это значение для открытого ключа, содержащегося в записи журнала CT, а затем ищет его в базе данных сервиса упорядочивания сертификатов. Если совпадение найдено, Cloudflare понимает, что сертификат выпущен её системами, и блокирует уведомление. Если значение отсутствует, уведомление отправляется, как и раньше.
Открытый ключ был выбран потому, что он остаётся неизменным на этапах запроса на подпись сертификата, выпуска предварительного сертификата и выпуска окончательного сертификата; кроме того, Cloudflare создаёт новую пару ключей для каждого процесса выпуска. Поэтому его можно использовать как практический и уникальный идентификатор запроса на сертификат, даже если записи о предварительном и окончательном сертификатах поступают в разное время.
Что изменится в уведомлениях?
- Сертификаты, управляемые Cloudflare, включая Universal SSL, Advanced Certificate Manager, Total TLS и резервные сертификаты, больше не будут создавать уведомления по электронной почте.
- Оставленные предварительные сертификаты, которые иногда регистрируются без завершения процесса выпуска, не будут вызывать уведомления, если они связаны с известным Cloudflare выпуском.
- Пользовательские сертификаты, загруженные клиентом, продолжат создавать уведомления, поскольку их ключи были созданы не Cloudflare и отсутствуют в её сервисе выпуска.
Cloudflare также обновила сообщения электронной почты: в строке темы теперь отображается имя затронутого домена, а в сообщение включаются сведения о сертификате и ссылка на него в панели управления, чтобы пользователь мог проверить его и принять соответствующие меры.
Доступность и дальнейшие шаги
Фильтрация уже включена для действующих пользователей и не требует никаких действий. Те, кто ещё не пользовался сервисом, могут включить его в панели Cloudflare по пути SSL/TLS, затем Edge Certificates и Certificate Transparency Monitoring. Сервис доступен на всех тарифах без дополнительной платы; для получателей уведомлений используются единые настройки на всех уровнях тарифов.
В дальнейшем Cloudflare планирует добавить сервис в Cloudflare Notifications, что позволит направлять уведомления CT в webhooks, PagerDuty или на дополнительные адреса электронной почты вместо использования только электронной почты, как это происходит сейчас.