InfraNestInfraNest
SSL/TLS

Certificate Transparency

Certificate Transparency est un cadre ouvert qui enregistre tous les certificats TLS nouvellement émis dans des registres publics immuables, permettant la détection des certificats mal émis ou malveillants.

Certificate Transparency est un système qui oblige les autorités de certification à soumettre les certificats SSL/TLS nouvellement émis à des journaux publics maintenus cryptographiquement. Ces journaux créent un enregistrement immuable de chaque certificat, permettant d'auditer les AC pour les émissions incorrectes et de détecter rapidement les certificats potentiellement frauduleux.

Fonctionnement

Quand une AC émet un certificat, elle crée d'abord un précertificat (un brouillon avec une extension poison) et le soumet à un journal CT. Le journal retourne un Signed Certificate Timestamp (SCT) — une promesse cryptographique d'inclure le certificat dans un délai fixe. L'AC émet ensuite le certificat final et doit fournir une preuve d'inclusion CT (le SCT) aux navigateurs.

Les journaux eux-mêmes sont des arbres de Merkle ; cette structure mathématique signifie que tout journal tentant de montrer des données différentes à différentes personnes peut être détecté efficacement en comparant les racines d'arbres et les preuves de cohérence. La vérification de l'inclusion du certificat s'effectue en temps logarithmique — assez rapide pour ne pas ralentir les poignées de main TLS.

Exigences des navigateurs et des AC

Chrome exige que tous les certificats émis après le 30 avril 2018 figurent dans un journal CT. Firefox exige l'inclusion dans un journal CT pour les certificats émis par les AC du programme d'AC racine de Mozilla. La plupart des navigateurs modernes appliquent des exigences similaires, rendant la soumission CT obligatoire pour toute AC émettant des certificats de confiance publique.

TipLes journaux CT sont accessibles au public — vous pouvez interroger les journaux existants pour voir quels certificats ont été émis pour n'importe quel domaine, ce qui est utile pour la surveillance de sécurité et la détection des menaces.

Certificate Transparency a été standardisé dans RFC 6962 (2013) et mis à jour dans RFC 9162 (2021), bien que seule RFC 6962 soit implémentée en production.

Termes associés

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes