Новости QCKL

Cloudflare сделала мониторинг новых TLS-сертификатов доступным на всех тарифах

Certificate Transparency Monitoring сообщает о новых сертификатах в публичных CT-логах и не присылает уведомления о сертификатах, выпущенных самой Cloudflare.

Мониторинг помогает заметить неожиданный сертификат для домена, но не предотвращает его выпуск и не отзывает сертификаты.

Cloudflare сделала мониторинг новых TLS-сертификатов доступным на всех тарифах

13 августа Cloudflare перевела Certificate Transparency Monitoring из публичной беты в общую доступность. Сервис работает на всех тарифах и уже был включён более чем для 650 000 клиентских доменов.

Мониторинг просматривает публичные Certificate Transparency-логи и отправляет письмо, когда находит новый сертификат для домена. В уведомлении есть имя хоста, сведения о сертификате и ссылка на панель Cloudflare.

После выхода из бета-тестирования сервис перестал отправлять уведомления о сертификатах, выпущенных самой Cloudflare. Это снижает шум от штатных выпусков и продлений, но сертификаты сторонних удостоверяющих центров по-прежнему попадают в оповещения.

CT-мониторинг не запрещает удостоверяющему центру выпускать сертификат и не отзывает его. Если уведомление выглядит подозрительно, нужно проверить домен и издателя, затем обратиться в указанный центр сертификации. Сейчас Cloudflare отправляет такие события по email; вебхуки и интеграцию с PagerDuty компания относит к будущим планам.

Первоисточники