Cos'è Certificate Transparency
Certificate Transparency (CT) è un framework pubblico introdotto da Google nel 2013 (RFC 6962) per rendere trasparente l'emissione dei certificati SSL/TLS. Ogni certificato emesso da una Certification Authority pubblica viene registrato in log append-only firmati crittograficamente. Chiunque, in qualunque momento, può consultare i log e verificare quali certificati esistono per un dato dominio.
Perché è nato
Prima di CT, una CA compromessa o disonesta poteva emettere certificati per qualunque dominio senza che il proprietario se ne accorgesse. L'episodio storico di DigiNotar (2011), che ha emesso cert fraudolenti per google.com usati per spiare utenti iraniani, ha mostrato il limite del modello PKI tradizionale. Google ha quindi creato CT come livello di audit pubblico e verificabile.
Come funziona
Il flusso è:
- La CA prepara un certificato pre-emissione (precert)
- Lo invia a uno o più CT log gestiti da operatori indipendenti (Google, Cloudflare, Sectigo, ecc.)
- Il log restituisce uno Signed Certificate Timestamp (SCT) che attesta l'avvenuta registrazione
- La CA incorpora gli SCT nel certificato finale (X.509 extension) o li serve via TLS extension/OCSP stapling
- Il browser, all'apertura della connessione, verifica la presenza di SCT validi prima di accettare il certificato
Chrome e Safari rifiutano dal 2018 i certificati pubblici senza SCT da almeno due log indipendenti.
I CT log
Esistono decine di log operativi accettati dai browser. Lista mantenuta da Google su chromium.org/Home/chromium-security/certificate-transparency. Esempi: Google Argon, Google Xenon, Cloudflare Nimbus, Sectigo Sabre. Ogni log accetta cert per finestre temporali limitate (shard annuali) per gestire la crescita.
Strumenti di consultazione
Per cercare tutti i certificati emessi per un tuo dominio:
- crt.sh (Sectigo): interfaccia web e API JSON, il più usato
- Cert Spotter (SSLMate): API con webhook
- Google Transparency Report: interfaccia ufficiale Google
- Censys: indicizzazione massiva con query avanzate
Esempio query crt.sh:
https://crt.sh/?q=%25.tuodominio.it
Restituisce tutti i certificati emessi per qualunque sottodominio.
Vantaggi per i proprietari di dominio
Monitorare i CT log permette di:
- Scoprire certificati emessi a tua insaputa (potenziale phishing o subdomain takeover)
- Verificare che CA legittime abbiano effettivamente emesso i tuoi cert
- Identificare sottodomini dimenticati che hanno ancora certificati attivi
- Tracciare cronologicamente la storia SSL della tua infrastruttura
Vantaggi per la sicurezza globale
- CA malevole vengono scoperte rapidamente
- Ricercatori possono analizzare l'intero ecosistema PKI
- I phishing kit che generano cert'ad hoc diventano visibili in minuti
- Le CA hanno incentivo a comportarsi correttamente: ogni emissione è pubblica
Privacy e CT
Un'effetto collaterale: i CT log rendono pubblici tutti i sottodomini per cui è stato emesso un certificato, anche quelli interni o segreti. Se non vuoi che admin-internal.tuodominio.it sia visibile a chiunque, considera:
- Usare wildcard (es.
*.internal.tuodominio.it) invece di nomi specifici - CA privata interna (no log obbligatorio)
- Sottodomini con nomi generici e routing applicativo via path
Monitoraggio automatico
Configurare alert automatici su nuovi certificati emessi per il tuo dominio è la difesa più semplice contro emissioni non autorizzate:
- Crea account su Cert Spotter o Facebook CT Monitor
- Aggiungi i tuoi domini e i sottodomini di interesse
- Definisci destinatari (email, webhook, Slack)
- Riceverai una notifica entro 1-2 ore da ogni nuova emissione
CAA record
Per limitare quali CA possono emettere certificati per il tuo dominio, configura un record DNS CAA:
tuodominio.it CAA 0 issue "letsencrypt.org"
tuodominio.it CAA 0 issuewild "letsencrypt.org"
tuodominio.it CAA 0 iodef "mailto:security@tuodominio.it"
Le CA devono rispettare il CAA: se non c'è permesso esplicito, l'emissione fallisce. Combinato con CT log monitoring, è una difesa robusta.
Hai bisogno di aiuto?
Se vuoi gestione SSL dal team di G Tech Group, scrivici tramite il modulo di contatto.