Проверка журналов Certificate Transparency
Ищите в журналах Certificate Transparency все TLS-сертификаты, выпущенные для любого домена. Запрашивайте публичную базу crt.sh, чтобы увидеть данные сертификатов: издателя (центр сертификации), отпечаток SHA-256, альтернативные имена субъекта (SAN), сроки действия и конкретные CT-логи, в которые записан каждый сертификат, - всё в браузере и без регистрации.
Check if certificates for any domain appear in Certificate Transparency logs via crt.sh. View log names, entry timestamps, issuer details, and certificate validity periods.
Enter a domain name to search in Certificate Transparency logs
Зачем использовать нашу проверку журналов Certificate Transparency?
- Поиск в журналах Certificate Transparency: запрашивайте crt.sh, отраслевую базу CT-логов, чтобы найти все TLS-сертификаты, выпущенные для любого домена. Просматривайте каждый сертификат, записанный публичными CT-логами, с полными метаданными и отпечатками.
- Подробные метаданные сертификатов: для каждого сертификата видны отпечаток SHA-256, серийный номер, издатель (центр сертификации), альтернативные имена субъекта (SAN) и конкретный CT-лог, записавший сертификат, с меткой времени.
- Отслеживание срока действия: карточка каждого сертификата показывает период действия (not before / not after) с цветной меткой статуса: «Активен» (зелёный), «Истёк» (красный) или «Ещё не действует» (янтарный). Быстро находите истёкшие сертификаты, требующие продления.
- Агрегация издателей и журналов: смотрите сводку всех центров сертификации, выпустивших сертификаты для домена, и CT-логов, в которых они записаны. Понимайте картину сертификатов с первого взгляда благодаря разбивке по издателям и числу журналов.
Типичные варианты использования проверки CT-логов
- Инвентаризация TLS-сертификатов: ведите полный реестр всех TLS-сертификатов, выпущенных для ваших доменов. CT-логи - единственная авторитетная запись каждого сертификата, включая выданные по ошибке или без вашего ведома.
- Обнаружение несанкционированных сертификатов: выявляйте сертификаты, выпущенные для вашего домена неизвестными или неавторизованными центрами сертификации. Certificate Transparency позволяет ловить мошеннические сертификаты, которые могли бы использоваться для атак «человек посередине».
- Аудит истёкших сертификатов: находите в CT-логах истёкшие сертификаты, которые всё ещё могут использоваться или храниться в кэше клиентов. Истёкший сертификат может вызвать сбои в работе сервиса и предупреждения о безопасности у пользователей.
- Мониторинг безопасности домена: регулярно проверяйте CT-логи на новые сертификаты для вашего домена в рамках конвейера мониторинга безопасности. Выявляйте ошибочные выпуски, тестовые сертификаты и несанкционированное развёртывание.
- Оценка центров сертификации: изучайте, какие центры сертификации выпускали сертификаты для вашего домена или доменов конкурентов. Понимайте ландшафт CA и осознанно выбирайте, кому доверять при закупке сертификатов.
- Проверка перед изменениями: перед сменой центра сертификации или типа сертификата проверяйте CT-логи, чтобы понять текущий профиль сертификатов - включая все активные сертификаты, их издателей и альтернативные имена субъекта.
Что такое Certificate Transparency?
Certificate Transparency (CT) - это открытая система аудита и мониторинга, созданная для защиты экосистемы сертификатов TLS/SSL. Когда центр сертификации (CA) выпускает сертификат для домена, он обязан отправить его в один или несколько публичных CT-логов. Эти журналы работают только на добавление и криптографически проверяемы, создавая постоянную публичную запись каждого выпущенного TLS-сертификата. С апреля 2018 года CT обязательна для всех публично доверенных TLS-сертификатов (требуется Chrome и другими крупными браузерами).
Как работает наша проверка CT-логов
- Введите домен: введите любое имя домена (например, google.com) и нажмите «Проверить CT-логи». Браузер запрашивает API crt.sh - бесплатную публичную базу, которая собирает сертификаты из всех крупных CT-логов мира.
- Поиск сертификатов: crt.sh возвращает все сертификаты, где домен указан в Common Name (CN) или в Subject Alternative Names (SAN). Результаты дедуплицируются по отпечатку SHA-256 и сортируются по метке времени добавления.
- Метаданные и анализ: каждый сертификат показывается с издателем (CA), сроком действия, отпечатком, серийным номером, SAN и конкретным CT-логом, который его записал. Сводные разделы показывают распределение издателей и статистику использования журналов для домена.
Поля журналов Certificate Transparency
- Отпечаток SHA-256: криптографический хеш сертификата. У каждого сертификата уникальный отпечаток, используемый для идентификации и дедупликации записей.
- Издатель (CA): центр сертификации, выпустивший сертификат (например, Let's Encrypt, Google Trust Services, DigiCert).
- Subject Alternative Names (SAN): все доменные имена, для которых действует сертификат. Современные сертификаты могут охватывать несколько доменов (например, example.com и www.example.com).
- Метка времени добавления: когда сертификат был добавлен в CT-лог - обычно вскоре после выпуска.
- Название CT-лога: конкретный CT-лог, записавший этот сертификат (например, Google Xenon, Let's Encrypt Oak). Браузеры требуют, чтобы сертификаты присутствовали как минимум в двух одобренных журналах.
Конфиденциальность, безопасность и доступность
Наша проверка журналов Certificate Transparency обращается к публичному API crt.sh напрямую из вашего браузера. Мы не храним, не логируем и не обрабатываем запросы по доменам на своих серверах. crt.sh - бесплатный публичный сервис, поддерживаемый сообществом. Инструмент на 100 % бесплатный: без регистрации, без аккаунта и без ограничений - вся обработка выполняется на стороне клиента в браузере.
Часто задаваемые вопросы
Certificate Transparency - это публичная система аудита TLS-сертификатов. Центры сертификации обязаны отправлять сертификаты в публичные CT-логи, создавая постоянную и публично проверяемую запись каждого выпущенного TLS-сертификата. С апреля 2018 года CT обязательна для публично доверенных сертификатов.
crt.sh - это бесплатная публичная поисковая система по CT-логам, которая собирает данные сертификатов из всех крупных публичных CT-логов. Наш инструмент обращается к crt.sh напрямую из браузера, чтобы найти сертификаты для любого домена.
Введите имя домена и нажмите «Проверить CT-логи». Мы запрашиваем crt.sh и возвращаем все сертификаты с данными издателя, сроками действия, отпечатками, SAN и CT-логом, в который они записаны.
Это может указывать на настройку хостинг-провайдера, тестовый сертификат или, возможно, мошеннический сертификат. CT-логи позволяют выявлять несанкционированные выпуски.
CT-логи работают только на добавление: записи постоянны и не могут быть удалены. Это обеспечивает полную историческую запись всех сертификатов.
Нет. Запросы идут напрямую из браузера к публичному API crt.sh. Мы не храним, не логируем и не обрабатываем ваши запросы на своих серверах.
Активные сертификаты действительны сейчас. У истёкших дата notAfter в прошлом. У «ещё не действующих» дата notBefore в будущем.
Да! 100 % бесплатно, без регистрации, без аккаунта и без ограничений. Проверяйте CT-логи любого домена сколько угодно раз.