Перейти к содержимому
Aback Tools Logo

Проверка журналов Certificate Transparency

Ищите в журналах Certificate Transparency все TLS-сертификаты, выпущенные для любого домена. Запрашивайте публичную базу crt.sh, чтобы увидеть данные сертификатов: издателя (центр сертификации), отпечаток SHA-256, альтернативные имена субъекта (SAN), сроки действия и конкретные CT-логи, в которые записан каждый сертификат, - всё в браузере и без регистрации.

Certificate Transparency Log Checker

Check if certificates for any domain appear in Certificate Transparency logs via crt.sh. View log names, entry timestamps, issuer details, and certificate validity periods.

Enter a domain name to search in Certificate Transparency logs

Quick test:

Зачем использовать нашу проверку журналов Certificate Transparency?

  • Поиск в журналах Certificate Transparency: запрашивайте crt.sh, отраслевую базу CT-логов, чтобы найти все TLS-сертификаты, выпущенные для любого домена. Просматривайте каждый сертификат, записанный публичными CT-логами, с полными метаданными и отпечатками.
  • Подробные метаданные сертификатов: для каждого сертификата видны отпечаток SHA-256, серийный номер, издатель (центр сертификации), альтернативные имена субъекта (SAN) и конкретный CT-лог, записавший сертификат, с меткой времени.
  • Отслеживание срока действия: карточка каждого сертификата показывает период действия (not before / not after) с цветной меткой статуса: «Активен» (зелёный), «Истёк» (красный) или «Ещё не действует» (янтарный). Быстро находите истёкшие сертификаты, требующие продления.
  • Агрегация издателей и журналов: смотрите сводку всех центров сертификации, выпустивших сертификаты для домена, и CT-логов, в которых они записаны. Понимайте картину сертификатов с первого взгляда благодаря разбивке по издателям и числу журналов.

Типичные варианты использования проверки CT-логов

  • Инвентаризация TLS-сертификатов: ведите полный реестр всех TLS-сертификатов, выпущенных для ваших доменов. CT-логи - единственная авторитетная запись каждого сертификата, включая выданные по ошибке или без вашего ведома.
  • Обнаружение несанкционированных сертификатов: выявляйте сертификаты, выпущенные для вашего домена неизвестными или неавторизованными центрами сертификации. Certificate Transparency позволяет ловить мошеннические сертификаты, которые могли бы использоваться для атак «человек посередине».
  • Аудит истёкших сертификатов: находите в CT-логах истёкшие сертификаты, которые всё ещё могут использоваться или храниться в кэше клиентов. Истёкший сертификат может вызвать сбои в работе сервиса и предупреждения о безопасности у пользователей.
  • Мониторинг безопасности домена: регулярно проверяйте CT-логи на новые сертификаты для вашего домена в рамках конвейера мониторинга безопасности. Выявляйте ошибочные выпуски, тестовые сертификаты и несанкционированное развёртывание.
  • Оценка центров сертификации: изучайте, какие центры сертификации выпускали сертификаты для вашего домена или доменов конкурентов. Понимайте ландшафт CA и осознанно выбирайте, кому доверять при закупке сертификатов.
  • Проверка перед изменениями: перед сменой центра сертификации или типа сертификата проверяйте CT-логи, чтобы понять текущий профиль сертификатов - включая все активные сертификаты, их издателей и альтернативные имена субъекта.

Что такое Certificate Transparency?

Certificate Transparency (CT) - это открытая система аудита и мониторинга, созданная для защиты экосистемы сертификатов TLS/SSL. Когда центр сертификации (CA) выпускает сертификат для домена, он обязан отправить его в один или несколько публичных CT-логов. Эти журналы работают только на добавление и криптографически проверяемы, создавая постоянную публичную запись каждого выпущенного TLS-сертификата. С апреля 2018 года CT обязательна для всех публично доверенных TLS-сертификатов (требуется Chrome и другими крупными браузерами).

Как работает наша проверка CT-логов

  1. Введите домен: введите любое имя домена (например, google.com) и нажмите «Проверить CT-логи». Браузер запрашивает API crt.sh - бесплатную публичную базу, которая собирает сертификаты из всех крупных CT-логов мира.
  2. Поиск сертификатов: crt.sh возвращает все сертификаты, где домен указан в Common Name (CN) или в Subject Alternative Names (SAN). Результаты дедуплицируются по отпечатку SHA-256 и сортируются по метке времени добавления.
  3. Метаданные и анализ: каждый сертификат показывается с издателем (CA), сроком действия, отпечатком, серийным номером, SAN и конкретным CT-логом, который его записал. Сводные разделы показывают распределение издателей и статистику использования журналов для домена.

Поля журналов Certificate Transparency

  • Отпечаток SHA-256: криптографический хеш сертификата. У каждого сертификата уникальный отпечаток, используемый для идентификации и дедупликации записей.
  • Издатель (CA): центр сертификации, выпустивший сертификат (например, Let's Encrypt, Google Trust Services, DigiCert).
  • Subject Alternative Names (SAN): все доменные имена, для которых действует сертификат. Современные сертификаты могут охватывать несколько доменов (например, example.com и www.example.com).
  • Метка времени добавления: когда сертификат был добавлен в CT-лог - обычно вскоре после выпуска.
  • Название CT-лога: конкретный CT-лог, записавший этот сертификат (например, Google Xenon, Let's Encrypt Oak). Браузеры требуют, чтобы сертификаты присутствовали как минимум в двух одобренных журналах.

Конфиденциальность, безопасность и доступность

Наша проверка журналов Certificate Transparency обращается к публичному API crt.sh напрямую из вашего браузера. Мы не храним, не логируем и не обрабатываем запросы по доменам на своих серверах. crt.sh - бесплатный публичный сервис, поддерживаемый сообществом. Инструмент на 100 % бесплатный: без регистрации, без аккаунта и без ограничений - вся обработка выполняется на стороне клиента в браузере.

Часто задаваемые вопросы

Certificate Transparency - это публичная система аудита TLS-сертификатов. Центры сертификации обязаны отправлять сертификаты в публичные CT-логи, создавая постоянную и публично проверяемую запись каждого выпущенного TLS-сертификата. С апреля 2018 года CT обязательна для публично доверенных сертификатов.

crt.sh - это бесплатная публичная поисковая система по CT-логам, которая собирает данные сертификатов из всех крупных публичных CT-логов. Наш инструмент обращается к crt.sh напрямую из браузера, чтобы найти сертификаты для любого домена.

Введите имя домена и нажмите «Проверить CT-логи». Мы запрашиваем crt.sh и возвращаем все сертификаты с данными издателя, сроками действия, отпечатками, SAN и CT-логом, в который они записаны.

Это может указывать на настройку хостинг-провайдера, тестовый сертификат или, возможно, мошеннический сертификат. CT-логи позволяют выявлять несанкционированные выпуски.

CT-логи работают только на добавление: записи постоянны и не могут быть удалены. Это обеспечивает полную историческую запись всех сертификатов.

Нет. Запросы идут напрямую из браузера к публичному API crt.sh. Мы не храним, не логируем и не обрабатываем ваши запросы на своих серверах.

Активные сертификаты действительны сейчас. У истёкших дата notAfter в прошлом. У «ещё не действующих» дата notBefore в будущем.

Да! 100 % бесплатно, без регистрации, без аккаунта и без ограничений. Проверяйте CT-логи любого домена сколько угодно раз.