ماذا يعني هذا بالنسبة لك؟ تخيل أن مهاجمًا، ربما عن طريق التحكم المؤقت في إعدادات DNS الخاصة بك، أو حتى بائع سابق لم تُسحب صلاحياته، أو عملية تصيد احتيالي لإنشاء صفحة تسجيل دخول مزيفة باسم نطاقك، يحصل على شهادة أمان (TLS/SSL) حقيقية وموثوقة لعنوان تابع لنطاقك. هذه الشهادة ستكون صالحة تمامًا، وستثق بها المتصفحات. المشكلة الكبيرة هنا هي أن أدوات المراقبة المعتادة لديك لن تكتشف هذا. لماذا؟ لأن هذه الشهادة المزيفة لن تُستخدم على خوادمك الأصلية. فحوصات صلاحية موقعك ستبدو طبيعية، ومراقبة انتهاء صلاحية شهاداتك الحقيقية لن تظهر أي مشكلة. ستظل جميع لوحات التحكم خضراء، بينما توجد شهادة باسم نطاقك في العالم الخارجي لم تطلبها أنت أبدًا.
الخبر الجيد هو أن هناك مكانًا واحدًا مضمونًا لظهور هذه الشهادة: سجلات شفافية الشهادات (Certificate Transparency logs)، وهي نظام لا يهتم به معظم الفرق. مراقبة هذه السجلات هي الفارق بين اكتشاف المشكلة بنفسك أو سماعها من عميل وقع ضحية لعملية تصيد احتيالي.
سجلات شفافية الشهادات هي سجلات عامة، إضافة فقط، يمكن التحقق منها تشفيرياً لجميع الشهادات الصادرة. عندما تصدر سلطة إصدار الشهادات (CA) شهادة، يجب عليها إرسالها إلى هذه السجلات المستقلة. منذ عام 2018، ترفض المتصفحات الكبرى مثل كروم وسفاري الثقة بأي شهادة عامة موثوقة ما لم تحمل طوابع زمنية موقعة (SCTs) تثبت أنها سُجلت علنًا. هذا يعني أن أي شهادة تعمل في المتصفحات هي بالضرورة شهادة مسجلة في مكان يمكنك قراءته. لا يمكنك مراقبة كل سلطة إصدار شهادات، أو كل مزود DNS، أو كل زاوية من شبكتك الخفية. لكن ليس عليك فعل ذلك. كل شهادة صالحة لنطاقك يجب أن تعلن عن نفسها علنًا، سواء طلبتها أنت أم لا. لذا، ابدأ في مراقبة سجلات CT اليوم لحماية نطاقك!