证书透明度监控现已正式可用
内容提要
Cloudflare的证书透明度监控现已正式可用,并新增过滤功能,自动排除其自身签发的证书(如Universal SSL、Advanced Certificate Manager等),减少用户收到的常规续期噪音。该功能通过记录SPKI哈希值来识别自家证书,仅对非Cloudflare签发的证书发送警报,同时改进邮件通知,并计划集成到Cloudflare Notifications中。
延伸解读
过滤自家证书:减少噪音的关键
证书透明度监控的初衷是发现异常签发的证书,但Cloudflare自身签发的证书(如Universal SSL、Advanced Certificate Manager等)也会被记录到公开日志中,导致用户收到大量常规续期警报。此次更新通过记录SPKI哈希值来识别自家证书,并在发送警报前过滤掉这些证书,从而减少噪音,让用户更专注于真正需要关注的证书。
技术实现:SPKI哈希作为匹配键
为了区分自家证书和外部证书,Cloudflare采用了SPKI(SubjectPublicKeyInfo)的SHA-256哈希作为匹配键。该值在证书签发前即可从CSR中计算,并在预证书和最终证书中保持一致,因此可以可靠地识别证书是否由Cloudflare签发。这种方法避免了因预证书和最终证书到达顺序不同而导致的误报。
对用户的影响与后续计划
此次更新后,用户将不再收到Cloudflare管理证书的续期警报,但自定义上传的证书仍会触发警报。邮件通知也进行了改进,主题行包含主机名,便于快速识别。未来,该功能将集成到Cloudflare Notifications中,支持通过webhook、PagerDuty等渠道接收警报,提供更灵活的告警管理。
Q&A
Cloudflare的证书透明度监控正式可用后,主要改进了什么?
主要改进了过滤功能,自动排除Cloudflare自身签发的证书(如Universal SSL、Advanced Certificate Manager等),减少用户收到的常规续期噪音,只对非Cloudflare签发的证书发送警报。
为什么Cloudflare的证书透明度监控之前会产生大量噪音?
因为Cloudflare会为用户签发大量证书,包括Universal SSL续期、Advanced Certificate Manager证书和备份证书,这些证书都会记录在公共CT日志中,导致用户收到大量常规续期警报。
Cloudflare如何识别并过滤自己签发的证书?
Cloudflare通过记录SPKI(SubjectPublicKeyInfo)的SHA-256哈希值来识别自己签发的证书。由于Cloudflare为每次签发生成新的密钥对,且只有Cloudflare拥有私钥,因此匹配SPKI哈希的证书必定是Cloudflare签发的。
证书透明度监控过滤后,哪些证书仍然会触发警报?
用户上传的自定义证书仍然会触发警报,因为Cloudflare没有生成这些证书的密钥,无法在签发侧找到匹配记录,所以会正常发送警报。
证书透明度监控的邮件通知有哪些改进?
改进后的邮件会在主题行中标识受影响的域名,包含证书详细信息,并提供指向Cloudflare仪表盘的链接,方便用户查看和采取行动。
证书透明度监控未来有什么计划?
Cloudflare计划将证书透明度监控集成到Cloudflare Notifications中,允许团队将CT警报路由到webhooks、PagerDuty或其他邮件地址,而不仅仅是当前的邮件通知。
如何启用证书透明度监控?
在Cloudflare仪表盘中,进入SSL/TLS → Edge Certificates → Certificate Transparency Monitoring,然后开启该功能。该功能对所有套餐免费,并提供统一的设置。