Cloudflare, müşterilerin alan adlarıyla ilişkili yeni TLS sertifikalarını tespit etmek amacıyla herkese açık Certificate Transparency günlüklerini izleyen Certificate Transparency Monitoring hizmetini genel kullanıma sunduğunu açıkladı. En önemli değişiklik, hizmetin artık Cloudflare’ın müşteri adına düzenlediği sertifikalarla ilgili bildirim göndermeyecek olmasıdır. Böylece gelen mesajlar, beklenmeyen veya Cloudflare tarafından düzenlenmemiş sertifikalara daha fazla odaklanacaktır.
Hizmet, 2019 yılında herkese açık beta aşamasında kullanıma sunulmuştu ve şu anda 650.000’den fazla müşteri alan adıyla kullanılıyor. Certificate Transparency günlüklerinin izlenmesi, belirli bir alan adı içindeki bir ana bilgisayar adı için sertifika düzenlendiğine dair erken bir sinyal sağlar; bu da yanlışlıkla veya yetkisiz şekilde düzenlenen sertifikaların tespit edilmesine yardımcı olabilir.
Yenilemelerden kaynaklanan gürültünün azaltılması
Temel sorun, Cloudflare’ın müşteriler adına Universal SSL yenilemeleri, Advanced Certificate Manager sertifikaları ve yedek sertifikalar da dâhil olmak üzere çok sayıda sertifika düzenlemesiydi. Sertifikaların Google Chrome ve Apple Safari gibi başlıca tarayıcılar tarafından güvenilir kabul edilmesi için herkese açık CT günlüklerine kaydedilmesi gerektiğinden, bu düzenlemeler izleme sisteminde harici sertifikalarla birlikte görünüyordu.
Ayrıca sertifikaların ömrü kısadır ve otomatik olarak yenilenir. Tek bir Universal SSL sertifikası yaklaşık her 60 günde bir ve yılda altı defaya kadar yenilenebilir. CA/Browser Forum’un 2029’a kadar sertifikanın azami geçerlilik süresini 47 güne indirme yönündeki oylamasının ardından yenileme sıklığının artması bekleniyor. Bunun sonucunda, meşru bir bildirim rutin yenileme bildirimleri arasında kaybolabiliyordu.
Filtreleme için kullanılan tanımlayıcı
Cloudflare, DER ile kodlanmış SubjectPublicKeyInfo yapısının SHA-256 özeti olan spki_sha256 değerini kullandı. Sertifika sıralama hizmeti, bu değeri anahtar oluşturulurken, yani düzenleme süreci başlamadan önce, sertifika imzalama isteğinden hesaplar.
Bildirim hizmeti, CT günlüğü girişinde bulunan ortak anahtardan değeri yeniden hesaplar ve ardından bunu sertifika sıralama hizmetinin veritabanında arar. Eşleşme bulunursa Cloudflare, sertifikanın kendi sistemleri tarafından düzenlendiğini anlar ve bildirimi engeller. Değer bulunamazsa bildirim önceki şekilde gönderilir.
Ortak anahtar, sertifika imzalama isteği, ilk sertifika ve nihai sertifika aşamalarında sabit kaldığı için seçildi; ayrıca Cloudflare her düzenleme işlemi için yeni bir anahtar çifti oluşturur. Böylece ilk ve nihai sertifika günlükleri farklı zamanlarda ulaşsa bile anahtar, sertifika isteği için pratik ve benzersiz bir tanımlayıcı olarak kullanılabilir.
Bildirimlerde ne değişiyor?
- Universal SSL, Advanced Certificate Manager, Total TLS ve yedek sertifikalar dâhil olmak üzere Cloudflare’ın yönettiği sertifikalar e-posta bildirimi oluşturmayacak.
- Düzenleme süreci tamamlanmadan bazen kaydedilen artık ilk sertifikalar, Cloudflare tarafından bilinen bir düzenlemeyle ilişkili oldukları sürece bildirim göndermeyecek.
- Müşterinin yüklediği özel sertifikalar bildirim oluşturmaya devam edecek; çünkü bunların anahtarları Cloudflare tarafından oluşturulmadı ve Cloudflare’ın düzenleme hizmetinde bunlara ilişkin bir kayıt bulunmuyor.
Cloudflare ayrıca e-posta mesajlarını güncelleyerek etkilenen alan adının adını konu satırında gösterecek ve sertifika ayrıntılarıyla birlikte kontrol panelindeki sertifikaya bir bağlantı ekleyecek. Böylece kullanıcı sertifikayı inceleyip uygun işlemi gerçekleştirebilecek.
Kullanılabilirlik ve sonraki adımlar
Filtreleme mevcut kullanıcılar için zaten etkinleştirildi ve herhangi bir işlem gerektirmiyor. Hizmeti henüz kullanmayanlar ise Cloudflare kontrol panelinde SSL/TLS, ardından Edge Certificates ve Certificate Transparency Monitoring yolunu izleyerek etkinleştirebilir. Hizmet, ek ücret olmadan tüm planlarda kullanılabilir; plan düzeyleri genelinde bildirim alıcıları için birleşik ayarlar sunulur.
Cloudflare ilerleyen dönemde hizmeti Cloudflare Notifications’a eklemeyi planlıyor. Bu sayede CT bildirimleri, şu anda olduğu gibi yalnızca e-postaya bağlı kalmak yerine webhooks, PagerDuty veya ek e-posta adreslerine yönlendirilebilecek.