证书监控

证书透明度监控

证书透明度日志记录了公开 CA 签发的每一张证书。BeeSSL 每日查询一次,发现域名下出现了不是通过本站签发的证书时给出提示。

证书透明度(Certificate Transparency,CT)是一套公开的日志系统。受信任的 CA 在签发证书时必须将其提交到 CT 日志,否则主流浏览器不予接受。这意味着任何为某个域名签发的公开证书都是可以被查到的,包括域名所有者并不知情的那些。

这项检查回答什么问题

普通的证书监控检查的是「服务器现在提供的证书是否正常」。CT 监控回答的是另一个问题:「有没有人为我的域名签发了我不知道的证书」。

可能的原因包括:

  • 团队中其他成员通过其他渠道申请了证书,但未同步
  • 某个云服务商在托管服务中自动为该域名签发了证书
  • 域名解析或注册信息被非授权修改,他人借此通过了域名所有权验证

前两种是日常协作中的常见情况,最后一种则需要立即处理。

检查频率

每日查询一次,在 04:00(Asia/Shanghai)执行。

提高频率没有意义:CT 日志的最大合并延迟(Maximum Merge Delay)为 24 小时,一张证书可能在签发一天之后才出现在日志中,因此更频繁的查询只会消耗上游配额而不会更早发现。

结果的处理

发现域名下存在未在本站签发的证书时,系统会给出提示,并列出该证书的签发者、签发时间与覆盖的域名。

确认属于已知情况后,可以将其标记为已确认,此后不再重复提示。标记是按证书记录的,新出现的证书仍会提示。

CT 日志中出现证书,不等于该证书正在被使用。一张签发后从未部署的证书同样会出现在日志中。若需要确认线上实际提供的是哪一张,请查看该域名的监控项,或使用证书检测

覆盖范围的限制

  • CT 日志只包含公开受信任的 CA 签发的证书。企业内部 CA 或自签名证书不会出现在其中。
  • 单次查询返回的证书数量存在上限。签发量极大的域名可能只返回最近的一部分。
  • 日志本身由多个独立机构运营,个别日志的可用性波动可能导致某次查询结果不完整。