证书透明度监控现已正式可用

💡 原文英文,约2000词,阅读约需8分钟。
📝

内容提要

Cloudflare的证书透明度监控现已正式可用,并新增过滤功能,自动排除其自身签发的证书(如Universal SSL、Advanced Certificate Manager等),减少用户收到的常规续期噪音。该功能通过记录SPKI哈希值来识别自家证书,仅对非Cloudflare签发的证书发送警报,同时改进邮件通知,并计划集成到Cloudflare Notifications中。

🔎

延伸解读

过滤自家证书:减少噪音的关键

证书透明度监控的初衷是发现异常签发的证书,但Cloudflare自身签发的证书(如Universal SSL、Advanced Certificate Manager等)也会被记录到公开日志中,导致用户收到大量常规续期警报。此次更新通过记录SPKI哈希值来识别自家证书,并在发送警报前过滤掉这些证书,从而减少噪音,让用户更专注于真正需要关注的证书。

技术实现:SPKI哈希作为匹配键

为了区分自家证书和外部证书,Cloudflare采用了SPKI(SubjectPublicKeyInfo)的SHA-256哈希作为匹配键。该值在证书签发前即可从CSR中计算,并在预证书和最终证书中保持一致,因此可以可靠地识别证书是否由Cloudflare签发。这种方法避免了因预证书和最终证书到达顺序不同而导致的误报。

对用户的影响与后续计划

此次更新后,用户将不再收到Cloudflare管理证书的续期警报,但自定义上传的证书仍会触发警报。邮件通知也进行了改进,主题行包含主机名,便于快速识别。未来,该功能将集成到Cloudflare Notifications中,支持通过webhook、PagerDuty等渠道接收警报,提供更灵活的告警管理。

Q&A

Cloudflare的证书透明度监控正式可用后,主要改进了什么?

主要改进了过滤功能,自动排除Cloudflare自身签发的证书(如Universal SSL、Advanced Certificate Manager等),减少用户收到的常规续期噪音,只对非Cloudflare签发的证书发送警报。

为什么Cloudflare的证书透明度监控之前会产生大量噪音?

因为Cloudflare会为用户签发大量证书,包括Universal SSL续期、Advanced Certificate Manager证书和备份证书,这些证书都会记录在公共CT日志中,导致用户收到大量常规续期警报。

Cloudflare如何识别并过滤自己签发的证书?

Cloudflare通过记录SPKI(SubjectPublicKeyInfo)的SHA-256哈希值来识别自己签发的证书。由于Cloudflare为每次签发生成新的密钥对,且只有Cloudflare拥有私钥,因此匹配SPKI哈希的证书必定是Cloudflare签发的。

证书透明度监控过滤后,哪些证书仍然会触发警报?

用户上传的自定义证书仍然会触发警报,因为Cloudflare没有生成这些证书的密钥,无法在签发侧找到匹配记录,所以会正常发送警报。

证书透明度监控的邮件通知有哪些改进?

改进后的邮件会在主题行中标识受影响的域名,包含证书详细信息,并提供指向Cloudflare仪表盘的链接,方便用户查看和采取行动。

证书透明度监控未来有什么计划?

Cloudflare计划将证书透明度监控集成到Cloudflare Notifications中,允许团队将CT警报路由到webhooks、PagerDuty或其他邮件地址,而不仅仅是当前的邮件通知。

如何启用证书透明度监控?

在Cloudflare仪表盘中,进入SSL/TLS → Edge Certificates → Certificate Transparency Monitoring,然后开启该功能。该功能对所有套餐免费,并提供统一的设置。

🏷️

标签

➡️

继续阅读