百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

什么是证书透明度CT?如何查询CT logs证书日志?

cac55 2024-10-19 02:56 39 浏览 0 评论

当前的数字证书管理系统中缺陷使得欺诈证书导致安全问题和隐私泄露风险变得日益明显。针对这一问题,证书透明度CT应运而生。作为证书生态系统的辅助工具,CT要求CA公开其颁发的每一个数字证书到证书日志中,并对其监控、审计,以确保证书透明度机制正确有效运行,从而缓解证书错误颁发,减少安全问题以及隐私泄露的发生。

什么是证书透明度 CT?

Certificate Transparency简称CT,中文名:证书透明度,是用于记录和监视SSL证书颁发的系统,其目的是为了监控CA或其他恶意人员伪造服务器证书。由于各大CA受所有浏览器信任,它们中的任意一个证书颁发机构都有权为您的域名颁发证书,如果这些证书是恶意的,您的浏览器同样会无条件信任它。

赛门铁克曾在Google不知情下为Google的域名颁发了有效期为一天的预签证书,CA权利被滥用或者是错误地被用于发布伪造的数字证书会将用户的隐私处于危险之中。因此,CT为SSL证书信任提供了额外的安全保障,让客户端不只是简单的信任CA,而是让用户或企业可以随时通过CT查询和监控谁为自己的域名签发了SSL证书,从而确保证书的合法性。

(证书日志上未被记录的证书提示)

证书透明度CT如何工作?

证书透明度机制通过以下三个组件来工作的:

1.CT Logs证书日志服务器 保存所有证书的签发记录,任何人都可以查询或者验证颁发的数字证书是否已经被合理地记录在了日志之中。证书日志中包括已过期、尚未生效、已被吊销或在其他方面并非完全有效的证书。任何人均可将证书添加到日志中,但一般都是CA机构添加证书日志。证书日志只能新增,不能修改或删除。

2.Monitors监视器定期监视日志服务器中是否存在异常行为和可疑证书,如发现有冒充者伪造证书,即可快速与CA机构联系,撤销非法证书。

3.Auditors审计 用于验证证书日志的完整性可定期检查证书日志以确保其正常运行,如果日志无法正常执行,则可能将其关闭。

以上三个组件协同运作,以确保证书透明度机制正确有效运行。


CT Logs证书日志有什么好处?

1.早期检测。使用SSL证书签发日志查询能够帮您在几小时内查询未经授权的证书,而不需要花几天或几周的时间。域名所有者还可以据此查询未经批准颁发的任何证书,从而避免人为错误或假冒行为导致误发证书。

2.安全性更强

  • 由于CT 日志只能添加证书记录,不能修改或删除旧记录,这有助于防止篡改问题。
  • 任何域名所有者都可以在日志查询中验证证书是由受信任的CA颁发还是恶意颁发的,防止用户受到任何欺诈证书欺骗。
  • 除了域名所有者外,任何感兴趣的相关人员都能查看这些证书,这能促使证书颁发机构在颁发证书时更加负责,加强信任链。
  • 用户浏览的网站证书若没有被记录到CT日志中,浏览器便不会显示安全链接和展示安全锁图标,这也使用户的在线浏览更加安全。

3.查询证书有效期。使用SSL证书签发日志查询可以识别、监控哪些证书即将过期或者需要撤销,使企业能够及时快速地与CA或服务商联系,避免因证书过期带来不必要的损失。

4.查询证书和颁发者信息。除了查询证书有效期外,您可以在 CT 日志中查看域名证书颁发者、子域名覆盖范围、所有先前证书的历史记录以及其他重要详细信息。

如何查询CT logs证书日志?

锐成信息免费提供证书签发日志查询 - CTLog查询 - SSL证书透明日志查询,给用户一个查找某个给定域名颁发的所有数字证书的途径。方法如下:

  1. 打开锐成信息官网,鼠标导航至SSL证书,在右侧的SSL工具栏中找到点击SSL证书签发日志查询


2. 输入域名企业名称,即可查询该域名或企业下所有签发的SSL证书日志。

结论

证书透明度CT 是安全行业的重大改进,对记录、监测、审核SSL数字证书有着重要意义。信誉良好的CA会确保每一个证书都添加记录在CT logs日志中,锐成信息专注于数字证书领域数十年,始终遵循最高标准来验证身份和颁发高可信度的数字证书,提供Digicert、Sectigo、Geotrust、锐安信sslTrus等业内权威CA证书,这些证书都经过CT验证并保存在CT日志的记录中,保护您的网站免遭SSL证书的错误颁发和滥用。

本文转载于https://www.racent.com/blog/certificate-transparency-and-ct-logs

相关推荐

服务器用的CPU和个人电脑用的CPU有什么区别?一篇文章告诉你!

服务器cpu和普通cpu的区别你的电脑CPU是‘短跑健将’,服务器CPU却是‘铁人三项选手’——它不追求瞬间爆发力,而要7×24小时扛住千军万马的数据洪流!想知道为什么企业机房敢收天价服务费?答案全藏...

“吃鸡”新版本第1天,玩家进入游戏点击“立即更新”,后悔了!

欢迎诸位小伙伴们来到天哥开讲的《和平精英》“精英小课堂”~每逢两三个月,这款游戏就会迎来一次大版本迭代更新,很多朋友会在第一时间更新版本,前往全新的主题模式里一探究竟。不过也有一些老玩家并不会立刻更新...

中关村在线·aigo存储杯《无畏契约》全国高校争霸赛招募启事

以青春之名,燃电竞之火1赛事背景与宗旨在金秋送爽的9月,芊芊学子们即将回归校园生活。为了给精彩的校园生活锦上添花,由中关村在线与aigo存储联合主办的《无畏契约》全国高校争霸赛正式启幕,旨在为全国高...

【生肖狗】9.7-9.10提醒:人算不如天算,转变即是转机

九月上旬的风,带着秋意的清爽,也带着几分不可捉摸的变数。对于生肖狗的朋友们来说,9月7日到9月10日这四天,格外需要留意“计划与变化”的碰撞——你们向来习惯提前规划,做事稳妥周全...

转转客服IM系统的WebSocket集群架构设计和部署方案

本文由转转技术李帅分享,原题“转转客服IM的WebSocket集群部署方案”,下文有修订和重新排版。1、引言转转作为国内头部的二手闲置交易平台,拥有上亿的用户。用户在使用转转app遇到问题时,一般可以...

上线3天Steam好评率86%,《时间旅者:重生曙光》开启生存恐怖新篇章

这里究竟发生了什么?末日降临,真正的故事悄然启幕。目前,生存恐怖类游戏《时间旅者:重生曙光(Cronos:TheNewDawn)》已在PC(Steam、EpicGamesStore)、P...

什么神仙洗衣机让我一天有28小时?拆开松下「大四洗」藏了啥秘密

说起家庭洗衣的烦恼,想必很多人都有过类似的经历:贴身内衣要单独洗,宝宝的口水巾得小心呵护,宠物玩具怕藏污纳垢,床单被套又体积庞大,把这些东西混在一起洗担心越洗越脏,分开洗又得反复操作,洗完烘、烘完再洗...

爆料人挖出GTA6注册的奇葩域名 延续经典讽刺风格

等待《侠盗猎车手6》的日子跨越了数个春秋,在游戏圈期盼着这部可能成为史上最重磅游戏的过程中,每过一段时间就会有些许消息浮出水面。最新线索来自数据挖掘者Tez2在GTA论坛的发现,他可能偶然发现了关于...

跟着故事去旅行——读《驼峰间:旅行、探险与征服》

作者:郭冰茹《驼峰间》记录了旅行家伊本·白图泰有生之年流传的一则寓言,说一对父子被关进了监狱,有一天儿子问父亲他们每天吃的都是些什么肉,父亲说有牛、羊和骆驼,并且详细地描述了每种动物的特点。但不管父亲...

前端工程师需要熟悉的Linux服务器(SSH 终端操作)指令

在Linux服务器管理中,SSH(SecureShell)是远程操作的核心工具。以下是SSH终端操作的常用命令和技巧,涵盖连接、文件操作、系统管理等场景:一、SSH连接服务器1.基本连接...

跳票6年后,「丝之歌」首发把Steam服务器干爆了 | 玩点好的

文丨果脯樱花隧道昨天晚上22点,「鸽」了6年的《空洞骑士:丝之歌》终于上线,算是了却不少玩家的执念。毕竟,这款游戏实在让人等了太多太多年,而且曾有过多次定档后跳票的「案底」,不知道把多少人都整出了P...

对标魔兽失败!腾讯版“魔兽”运营一年多后,宣布国际服凉凉

大家好,这里是正惊游戏,我是正惊小弟。有很多游戏都想干掉《魔兽世界》,但是大部分魔兽杀手都知道自己不是魔兽的对手,不过是想蹭一下人气而已。腾讯也有一款曾经想对标魔兽的大作,可是上线才一年半国际服就宣布...

408 Request Timeout:服务器等待客户端发送请求的时间过长。

408RequestTimeout是HTTP状态码之一,表示客户端在发送请求时,服务器等待的时间过长,最终放弃了处理该请求。此问题通常与网络延迟、客户端配置、服务器设置或者应用程序的性能有关...

梦幻西游:9.9维护解读,全新时间服锁定129级

梦幻西游:9.9维护解读,全新时间服锁定129级9月9日维护解读。1、教师节活动开启,一共7天。挂机,答题,收笔墨纸砚,收海马,搞起来。或者是提前收点家具,教师节期间体力珍贵,家具会涨价。又或者是教师...

只是拆掉一面墙,空间就立马大变样,这种设计思路,值得学习

你有没有过这样的经历?刚买的房子户型图看起来方方正正,装修完却发现——玄关鞋柜只能塞在角落,进门就撞墙;餐厅正好在过道中间,吃饭像走流程;明明有四个房间,却有一个空着没用,像块食之无味的鸡肋;客餐厅之...

取消回复欢迎 发表评论: