免费SSL证书透明度日志查询工具助力识别伪造证书

小锐说安全2023-01-13 16:40:00

近期,锐成面向大众推出SSL证书透明度日志查询工具。作为证书生态系统的辅助工具,CT Log可以通过输入域名或企业名称查询旗下域名所有SSL证书的签发记录,识别过期、吊销、误签或恶意签发的SSL证书。

如今全球有数百个受信任的CA机构,任何一家CA都有权利为您的域名颁发有效的SSL证书。如果CA机构未按照验证机制误签SSL证书,或CA系统被黑而签发恶意证书或伪造证书,导致这些非法签发的SSL证书流入网络,威胁互联网的安全。因为PKI体系中的这个漏洞,近年来发生了不止一次SSL证书伪造事件!

早在2015年,谷歌发现赛门铁克旗下的 Root CA 未经同意签发了众多域名的数千个证书,其中包括谷歌旗下的域名和不存在的域名,该 Root CA 签发的证书可能被用于拦截、破坏或冒充谷歌产品或用户的安全通信。

2017年3月,谷歌和火狐调查又发现赛门铁克未经授权误签发了 127 张 SSL 证书,随着调查进一步开展发现误签发的证书数量达到惊人的 3 万多张!谷歌表示,此次误签证书的原因是赛门铁克未能正确验证域名,对于申请特殊域名 SSL 证书的申请者身份审核不严格。此外,他们还指出,赛门铁克公司既没有对未经授权发行的证书进行日志审核,也没有对这一缺陷进行改进。

所以,当CA机构的权利被滥用或是操作失误签发了不该签发的SSL证书,谁能监督、检测、发现这些恶意或误签的数字证书?

此时,证书透明度(Certificate Transparency)应运而生。CT Log策略规定CA必须要公布每天签发的SSL证书,并对CT日志进行监控、审计。未遵循CT Log策略标准的网站安全证书,浏览器将弹出此网站证书不符合CT要求的警告,提醒用户不予信任以免遭受攻击,因为自2018年4月开始,谷歌、火狐、苹果等浏览器相继开始强制执行SSL证书透明度政策。

(未符合证书透明度策略的不安全警告)

由此可见,证书透明度机制为SSL证书信任提供了额外的安全保障,让浏览器客户端不只是简单的信任CA,而是让用户或企业可以随时通过CT Log查询和监控谁为自己的域名签发了SSL证书,从而确保证书的合法性。

这就是SSL证书透明度日志的重要功能特点!

锐成新推的CT Log查询工具允许浏览器厂商、CA同行、证书申报者以及终端用户等不同身份的人员都能自由地且随时检测是否存在未经授权颁发的SSL证书,从而避免人为错误或假冒行为导致误签证书。

此外,由于CT日志只能添加证书记录,不能修改或删除旧的记录,所以,凡是已签发的、过期的或是吊销的SSL证书均有记录登记,通过锐成证书透明度日志查询工具可以获取到为此域名颁发的所有SSL证书历史记录,包括CA签发机构、证书有效期、当前状态以及其他证书的重要详细信息。

输入racent.com查询SSL证书签发日志样例

据悉,目前国内的SSL证书透明度日志查询工具比较罕见,锐成推出的这款证书透明查询工具添补了这一空缺,任何人只需要输入域名或企业名称就能查询到旗下域名所有SSL证书的签发记录,识别过期、吊销、误签或恶意签发的SSL证书,这无疑有助于数字证书生态系统更加安全地运行!

sslca数字证书
本作品采用《CC 协议》,转载必须注明作者和本文链接
今日,上海锐成对外宣布全新升级DNS查询工具,升级后的DNS查询工具能在线检测DNS记录在全球不同节点的解析值,该工具极大方便了SSL证书申请的DNS解析验证,以及让网站管理员能够查看DNS解析在全球广播速度。目前,这款DNS工具支持检测的常见资源记录类型有A、CNAME、MX、NS、AAAA、CAA、TXT记录等。
在互联网中,作为信息安全的基石,PKI无处不在,比如网上金融、网上银行、网上证券、电子商务、电子政务等行业的信息安全保护都离不开PKI。那么你知道PKI是什么意思?PKI主要组成包括什么吗?本文将为您详细解答。 PKI是什么意思?PKI英文全称Public Key Infrastructure,即公钥基础设施,是由软硬件系统、策略规程、权威机构及应用组成的系统,旨在提供安全的身份认证、数
当前,信息化管理广泛应用到生活中的各个场景,线上投保已成为保险行业的一大主流趋势。由于线上投保系统常常涉及用户的账户信息、交易信息等敏感数据,因此在系统设计阶段就应考虑如何保障用户信息安全,而密码技术正是保护系统信息安全的重要手段。针对保险投保系统的密码应用方案进行研究,结合投保系统的特点,从投保系统的密码应用需求出发,分析现行系统的密码应用现状,并根据相关法规和标准对信息系统的密码应用技术要求提
在数字安全领域中,X.509、X.509数字证书CA是三个常见的术语,他们经常一起出现,那么你知道X.509是什么?X.509数字证书是什么?CA是什么?X.509、X.509数字证书CA的关系是什么?下面我们将详细介绍。 什么是X.509?X.509是公钥基础设施(PKI)的标准格式。X.509 最初于1988 年与用于电子目录服务的X.500 标准一起推出,后被IETF的公钥基础
1月12日,由上海锐成集合全球多家知名数字证书CA机构打造的统一数字证书管理系统正式上线。新上线的锐成UCM系统是一个数字证书自动化管理系统,能提供多年期数字证书自动化交付功能和自动证书监控、回收、重更新等操作,避免因遗忘证书到期时间而未及时更新证书导致企业业务系统中断。这项功能在SSL证书有效期缩短为1年的策略中显得尤为实用。
当你访问一个网站时,浏览器会查看它的SSL证书,并快速的验证证书的真实性。什么是根证书根证书,通常称为可信根,是属于证书颁发机构的数字证书。在给定时间内,该CA通过由已受信任的CA颁发的交叉签名中间证书开展业务。一旦CA的应用程序被接受并证明自己值得信赖,它就会将其根添加到根存储中。然后根CA使用中间证书的私钥签署和颁发终端用户SSL证书。如果您还想了解到更多SSL证书的知识,可搜索锐成信息官网获得。
第九届中国(上海)国际技术进出口交易会即将于2023年6月15日至17日在上海世博展览馆举办。此次锐成将携带UCM证书管理系统亮相上交会商密展,展位号为:2C188。目前锐成是Sectigo证书在国内的核心战略合作伙伴,也是其他国际主流CA机构的顶级代理商,包括知名的Digicert、GeoTrust、Globalsign、Entrust、PositiveSSL等品牌。到目前为止,锐成信息年签发证书量达到20+万张,自有品牌锐安信以高性价比和高性能深受市场欢迎。
据统计,全球有数百个公共CA,通常它们是按国家地区进行划分的。公共CA也称商业CA,是为申请证书的企业组织颁发证书的权威性第三方机构,并管理最终用户数据加密的公共密钥和证书。公共CA颁发的证书深受全球企业用户和个人用户的广泛认可和使用。自建CA颁发的自签名证书不受浏览器的信任,因此可能会导致兼容性困难或“错误消息”。
近期,锐成面向大众推出SSL证书透明度日志查询工具。如果CA机构未按照验证机制误签SSL证书,或CA系统被黑而签发恶意证书或伪造证书,导致这些非法签发的SSL证书流入网络,威胁互联网的安全。谷歌表示,此次误签证书的原因是赛门铁克未能正确验证域名,对于申请特殊域名 SSL 证书的申请者身份审核不严格。CT Log策略规定CA必须要公布每天签发的SSL证书,并对CT日志进行监控、审计。
最新消息,针对众多企业内部数据安全与身份认证的问题,国内CA数字安全证书行业领先者上海锐成于元旦节后重磅推出锐安信云端自建CA服务,使企业能够在云端创建和管理私有证书,为企业内部数据安全保驾护航!哪些应用场景下会使用自建CA服务?常见的有内网服务器HTTPS加密访问、应用系统用户认证、邮件或文档签名加密、IoT设备认证等。内网网站访问加密随着等保2.0出台,不论公网还是内网网站都要求采用密码技术保
小锐说安全
暂无描述