CT Monitoring của Cloudflare chính thức GA với bộ lọc SPKI giảm nhiễu
Dịch vụ Certificate Transparency Monitoring của Cloudflare hiện đã chính thức khả dụng, với một cải tiến quan trọng: lọc các chứng chỉ do Cloudflare cấp bằng hash SPKI để loại bỏ tình trạng quá tải cảnh báo.

Cloudflare đã thông báo rằng dịch vụ Certificate Transparency (CT) Monitoring của họ hiện đã chính thức khả dụng, và thay đổi nổi bật là một bản sửa lỗi đã quá hạn cho tình trạng quá tải cảnh báo. Dịch vụ này, gửi email cho khách hàng mỗi khi một chứng chỉ TLS mới xuất hiện trong nhật ký CT công khai cho tên miền của họ, đang bị nhấn chìm trong nhiễu — phần lớn đến từ việc cấp chứng chỉ tự động của chính Cloudflare.
Vấn đề là cơ bản: gia hạn Universal SSL, Advanced Certificate Manager, và chứng chỉ dự phòng đều được ghi vào nhật ký CT công khai theo thiết kế (chứng chỉ không được ghi nhật ký sẽ không được Chrome hoặc Safari tin cậy). Với chứng chỉ gia hạn thường xuyên mỗi 60 ngày, và CA/Browser Forum đẩy mạnh giảm thời gian sống tối đa của chứng chỉ xuống 47 ngày vào năm 2029, khối lượng gia hạn định kỳ đang bùng nổ. Khách hàng đang bỏ qua, với một người dùng diễn đàn cộng đồng mô tả việc tắt hoàn toàn tính năng này vì họ 'mệt mỏi vì thường xuyên bị spam với hàng loạt chứng chỉ gia hạn hoàn toàn bình thường.'
Giải pháp kỹ thuật: SPKI làm định danh dùng chung
Thách thức cốt lõi là hai hệ thống độc lập — dịch vụ đặt hàng chứng chỉ và dịch vụ cảnh báo CT — xử lý cùng một chứng chỉ nhưng không bao giờ chia sẻ một định danh chung vào đúng thời điểm. Dịch vụ cảnh báo chỉ thấy các mục nhật ký, trong khi dịch vụ đặt hàng có dữ liệu cấp phát nhưng không có cách nào để liên kết nó.
Ứng viên rõ ràng, stripped_fingerprint, thất bại vì nó được suy ra từ chứng chỉ sơ bộ (pre-certificate), mà dịch vụ đặt hàng không bao giờ thấy. Đến khi chứng chỉ cuối cùng đến, dịch vụ cảnh báo đã xử lý mục nhật ký chứng chỉ sơ bộ và có thể đã kích hoạt cảnh báo.
Giải pháp: sử dụng khóa công khai, cụ thể là hash SHA-256 của SubjectPublicKeyInfo (SPKI) được mã hóa DER, gọi là spki_sha256. Định danh này đáp ứng mọi tiêu chí:
- Sớm: được ghi lại tại thời điểm tạo khóa, trước khi bất cứ thứ gì vào nhật ký.
- Nhất quán: giống hệt nhau qua CSR, chứng chỉ sơ bộ, và chứng chỉ cuối cùng.
- Tái tạo được: dịch vụ cảnh báo có thể tính lại từ các mục nhật ký một mình.
- Duy nhất: Cloudflare tạo một cặp khóa mới cho mỗi lần cấp phát, khiến xung đột gần như không thể xảy ra.
Giờ đây, khi dịch vụ cảnh báo thấy một mục nhật ký, nó tính lại spki_sha256 và kiểm tra cơ sở dữ liệu của dịch vụ đặt hàng. Khớp nghĩa là chứng chỉ do Cloudflare quản lý và cảnh báo bị chặn. Không khớp nghĩa là chứng chỉ bên ngoài — và cảnh báo được kích hoạt như trước.
Ý nghĩa thực tế
Bộ lọc bao phủ Universal SSL, Advanced Certificate Manager, Total TLS, và chứng chỉ dự phòng. Nó cũng làm im lặng các chứng chỉ sơ bộ bị bỏ rơi — những chứng chỉ được ghi nhật ký nhưng chưa bao giờ hoàn tất — trước đây trông giống như các chứng chỉ không giải thích được. Chứng chỉ tùy chỉnh bạn tải lên vẫn kích hoạt cảnh báo, vì Cloudflare không tạo ra các khóa đó.
Bản thân các email cảnh báo cũng đã được cải thiện: dòng tiêu đề giờ bao gồm tên máy chủ bị ảnh hưởng, và nội dung liên kết đến chứng chỉ trong bảng điều khiển Cloudflare để xem xét nhanh.
Tiếp theo là gì
Cloudflare có kế hoạch tích hợp CT Monitoring với hệ thống Notifications của mình, cho phép các nhóm định tuyến cảnh báo đến webhooks, PagerDuty, hoặc các địa chỉ email bổ sung. Tính năng này khả dụng trên mọi gói mà không mất thêm chi phí, và người dùng hiện tại không cần làm gì — bộ lọc đã được bật sẵn.
Các cảnh báo đến hộp thư của bạn là những cảnh báo xứng đáng nhận được sự chú ý: một chứng chỉ bạn không mong đợi, mà Cloudflare không cấp.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.