加载中...

证书透明度(Certificate Transparency,CT)是 Google 工程师发起的公开审计框架(RFC 6962 及后续版本),要求 CA 将签发的每张 TLS 证书提交到公开的、只可追加的日志服务器,让任何人都能监控证书签发行为。
2011 年荷兰 CA DigiNotar 被入侵并为 Google 等域名误签证书用于监听,暴露了 PKI 体系"任何 CA 都能为任何域名签证书"且无人察觉的结构性缺陷,CT 正是针对这一问题的补救。
日志基于 Merkle 树实现,可提供某证书已收录的密码学证明(SCT,签名证书时间戳)与日志一致性证明;浏览器(Chrome、Safari 等)要求公开信任的证书必须携带足够的 SCT 才被接受。域名所有者和监控服务(如 crt.sh)可以订阅日志,发现冒名证书后向 CA 与浏览器厂商申诉吊销。
CT 已多次帮助发现 CA 违规签发并促成问题 CA 被移除信任;副作用是证书中的域名全部公开,会暴露内部子域名,敏感环境需用通配符证书或独立 PKI 规避。

登录 后参与讨论
暂无讨论,来发表第一条评论吧