Cloudflare的证书透明度监控现已全面推出。最大的变化是:我们不再向您发送有关Cloudflare为您的域颁发的证书的电子邮件,因此,当警报出现在您的收件箱中时,值得一看。自2019年推出公开测试版证书透明度监控以来,每当新TLS证书出现在其域名的公共证书透明度(CT)日志中时,我们都会通过电子邮件向订阅者发送电子邮件。
如今,它已为超过65万个客户域名开启。这是一个早期警告,有人在某个地方为您所在区域的主机名颁发了证书,让您有机会及早发现错误颁发的证书。这是一个有用的信号,但它有噪音问题,我们自己也感觉到了。
Cloudflare代表您颁发大量证书:通用SSL续订、高级证书管理器的证书和备份证书。所有这些都会按设计记录到公共CT日志中,因为未记录的证书不会受到谷歌浏览器和苹果Safari等主流浏览器的信任。因此,我们为您颁发的每份证书都会显示出同样的透明度,让您能够监控错误颁发。
发行不是一次性活动。证书寿命很短,会自动续订:单个通用SSL证书可以每60天续订一次,每年最多续订六次。随着CA/浏览器论坛投票决定到2029年将证书的最长生存期缩短至47天,通过这些日志进行的例行续订也将增加。每次续订都会生成一个警报。
但在Cloudflare颁发证书的规模上,真正可疑的证书可能看起来就像是例行更新,而重要的警报很容易被忽略。我们从客户那里听到了同样的话。