CT Kayıt Arama
Certificate Transparency loglarında bir alan adının sertifikalarını arayın.
Çalıştırmak için yukarıya bir değer girin: CT Kayıt Arama
örn. example.com
Kısa cevap
CT Log Search, bir alan adı için verilmiş tüm sertifikaları herkese açık Certificate Transparency günlüklerinde arar. Unutulmuş alt alan adlarını haritalamak ve yetkisiz sertifikaları yakalamak için kullanın.
CT Log Search, bir alan adı için şimdiye kadar verilmiş sertifikaları, herkese açık Certificate Transparency (CT) günlüklerinde arayarak listeler. Her güvenilir CA, verdiği her sertifikayı bu genel, değiştirilemez günlüklere kaydetmek zorundadır; böylece hatalı veya yetkisiz sertifikalar erkenden fark edilebilir. Bu araç, o günlükleri sizin yerinize tarayıp alan adınıza (ve alt alan adlarınıza) ait tüm sertifika kayıtlarını, verildikleri tarih ve CA bilgisiyle önünüze getirir.
En güçlü yanı, unutulmuş ya da farkında olmadığınız alt alan adlarını (subdomain) ortaya çıkarmasıdır. Bir sertifika verildiğinde, kapsadığı tüm alan adları CT günlüğüne yazıldığı için; test.example.com, staging.example.com, vpn.example.com gibi zamanla unutulmuş uç noktalar bu kayıtlarda görünür. Bu, hem güvenlik denetimleri (saldırı yüzeyini haritalamak) hem de altyapı envanteri çıkarmak için son derece değerli bir kaynaktır. Ayrıca sizin adınıza yetkisiz verilmiş bir sertifika olup olmadığını da buradan yakalarsınız.
Certificate Transparency nedir
Certificate Transparency, CA'ların verdiği her sertifikayı herkese açık ve değiştirilemez günlüklere kaydetmesini zorunlu kılan bir sistemdir. Amaç, bir CA'nın hata sonucu ya da kötü niyetle yetkisiz bir sertifika vermesini gizli tutamamasını sağlamaktır: sertifika günlüğe girmek zorunda olduğu için, alan adı sahipleri kendi adlarına verilen her sertifikayı izleyebilir. Modern tarayıcılar, bir sertifikaya güvenmek için onun CT günlüğüne kaydedildiğini kanıtlayan bir işaret (SCT) beklerler; yani CT artık isteğe bağlı değil, güven modelinin bir parçasıdır.
Unutulmuş alt alan adlarını bulmak
Bir güvenlik denetiminde en tehlikeli varlıklar, kimsenin hatırlamadığı ama hâlâ ayakta olan uç noktalardır: eski bir staging sunucusu, terk edilmiş bir yönetim paneli, yamalanmamış bir test ortamı. Bu adlar için bir zamanlar sertifika alındıysa, CT günlüğünde iz bırakmışlardır. Alan adınızı arayarak tüm geçmiş ve güncel sertifikaların kapsadığı alt alan adlarını görür, envanterinizde olmayanları tespit edersiniz. Bu, saldırganların da kullandığı bir keşif yöntemidir; önce siz bakıp bu yüzeyi kapatmanız savunma açısından kritiktir.
Yetkisiz sertifikaları izlemek
CT'nin asıl doğuş amacı budur: alan adınız için sizin bilginiz dışında verilmiş bir sertifika, günlüklerde anında görünür. Beklemediğiniz bir CA'dan ya da tanımadığınız bir tarihte çıkmış bir kayıt görürseniz, bu bir yanlış verme (misissuance) ya da bir saldırının işareti olabilir. Alan adlarınızı düzenli olarak taramak (ya da bir CT izleme servisine kaydolmak), böyle bir durumu erken yakalayıp CA'ya iptal talebiyle başvurmanızı sağlar. Bu, sadece kendi sertifikalarınızı bilmenin ötesinde bir güvenlik denetimidir.
Sonuçları okumak
Her kayıt, bir sertifikayı ve onun kapsadığı alan adlarını (SAN listesi), veren CA'yı ve geçerlilik tarihlerini gösterir. Aynı alan adı için çok sayıda kayıt görmek normaldir; her yenileme yeni bir günlük girdisi oluşturur ve bir wildcard yerine tek tek sertifika kullanılıyorsa liste kabarır. Kayıtların bazıları önsertifika (precertificate) olabilir; bu, sertifikanın verilmeden hemen önce günlüğe yazılan hâlidir ve normaldir. Dikkatinizi güncel, süresi dolmamış kayıtlara ve özellikle tanımadığınız alt alan adları ile beklenmedik CA'lara verin.
Sıkça sorulan sorular
- CT günlükleri gerçekten her sertifikayı içeriyor mu?
- Kamuya açık güvenilir CA'ların verdiği sertifikalar için pratikte evet; çünkü tarayıcılar CT'de kaydı olmayan sertifikalara güvenmez, dolayısıyla CA'ların kaydetmesi zorunludur. Ancak iç (private) CA'ların verdiği, yalnızca kurum içinde güvenilen sertifikalar CT'ye girmeyebilir. Yani internete açık sertifikalarınızın neredeyse tamamını, tamamen özel PKI'nızı ise buradan göremezsiniz.
- Alt alan adı keşfi için bu neden bu kadar değerli?
- Çünkü bir sertifika alındığında kapsadığı her alan adı kalıcı olarak genel günlüğe yazılır. DNS'i brute-force ile taramak eksik kalırken, CT size o alan adları için gerçekten sertifika verilmiş, yani bir zamanlar gerçek olan uç noktaların listesini verir. Unutulmuş staging ve yönetim panelleri gibi riskli varlıkları ortaya çıkarmanın en verimli yollarından biridir.
- Tanımadığım bir sertifika görürsem ne yapmalıyım?
- Önce gerçekten yetkisiz mi olduğunu doğrulayın; farklı bir ekip ya da bir CDN/hosting sağlayıcısı sizin adınıza almış olabilir. Meşru bir kaynak bulamazsanız, bunu bir yanlış verme olarak değerlendirip sertifikayı veren CA'ya iptal talebiyle başvurun ve olayı güvenlik ekibinizle inceleyin. Ayrıca CAA kaydı yayınlayarak hangi CA'ların alan adınıza sertifika verebileceğini kısıtlamayı düşünün.
- Aynı alan adı için neden onlarca kayıt var?
- Her sertifika yenilemesi yeni bir CT girdisi oluşturur; Let's Encrypt gibi 90 günlük kısa ömürlü sertifikalar kullanıyorsanız yılda birçok kayıt birikir. Ayrıca her sertifika için genellikle hem bir önsertifika (precertificate) hem de nihai sertifika günlüğe yazılır, bu da sayıyı ikiye katlar. Bu tamamen normaldir; güncel ve geçerli olanlara odaklanın.
- CT kaydı gizliliğimi etkiler mi?
- Evet, bir yönüyle. CT herkese açık olduğu için, aldığınız her sertifikanın kapsadığı alan adları da herkese açıktır; henüz duyurmadığınız bir alt alan adı için sertifika almak, o adı dünyaya ilan etmek anlamına gelebilir. Gizli tutmak istediğiniz uç noktalar için wildcard sertifika kullanmak, spesifik alt alan adlarını günlüğe yazdırmadan koruma sağlar.