Certificate Transparency คืออะไร
Certificate Transparency คืออะไร
Certificate Transparency (CT) เป็นระบบบันทึกสาธารณะสำหรับใบรับรอง TLS ที่ออกโดย CA ออกแบบใน RFC 6962 เพื่อให้เจ้าของโดเมนและผู้วิจัยตรวจจับใบที่ออกโดยไม่ได้รับอนุญาตได้
แต่ละบันทึกเป็น Merkle tree ที่ต่อท้ายได้อย่างเดียว CA หรือเซิร์ฟเวอร์ส่ง Signed Certificate Timestamp (SCT) เป็นหลักฐานว่าใบถูกลงใน log ที่ยอมรับ
นโยบายเบราว์เซอร์
Google Chrome บังคับให้ใบรับรองสาธารณะที่ออกหลังช่วงเวลาที่กำหนดมี SCT จาก log ที่เชื่อถือได้ตาม Chrome Certificate Transparency Policy ใบที่ไม่มี CT เพียงพอจะถูกปฏิเสธ
Let's Encrypt และ CA สาธารณะรายใหญ่ส่ง SCT มาให้โดยอัตโนมัติ ผู้ดูแลเว็บทั่วไปจึงไม่ต้องตั้งค่าเพิ่มเมื่อใช้ใบจาก CA เหล่านี้
ประโยชน์ต่อเจ้าของโดเมน
- ค้นประวัติใบที่ออกให้โดเมนตนเองได้ เช่น ที่ crt.sh
- ตั้งการแจ้งเตือนเมื่อมีใบใหม่ที่ไม่ได้มาจากกระบวนการขององค์กร
- เพิ่มความโปร่งใสเมื่อ CA ออกใบผิดพลาด
CT ไม่ได้แทนที่ CAA หรือการป้องกันคีย์ แต่เป็นชั้นตรวจสอบหลังออกใบ
สรุป
CT ทำให้การออกใบรับรองสาธารณะตรวจสอบได้ เว็บที่ใช้ CA สมัยใหม่จะผ่านนโยบาย Chrome โดยปริยาย ควรใช้เครื่องมือค้น log เป็นประจำถ้าโดเมนมีความเสี่ยงถูกออกใบปลอม