SSL证书透明度(CT)日志:你的证书正在被公开记录

📅 2026-07-21 👤 软开宝编辑 👁 2 阅读

有运维团队发现,自己公司域名下居然多了一张从没见过的SSL证书,签发机构是个海外CA。没人发起过申请,也没人审批过这件事。查了一圈才知道,这张证书早被记录在证书透明度日志里了,只是之前没人去看。

CT日志是什么,怎么运作的

证书透明度(Certificate Transparency,简称CT)是Google主导的一套公开审计机制。每张由参与CA签发的SSL证书,都会被写入一个只追加、不可篡改的日志文件,任何人都可以查询。

这套机制的核心目标不是加密,而是透明。如果某个CA在未经域名所有者授权的情况下签发了证书,这张证书会立刻出现在CT日志中,域名持有者就能发现并采取措施。

从2018年起,Chrome要求所有公开信任的SSL证书必须写入CT日志,否则浏览器会标记为不可信。这意味着你买的每一张证书,签发记录都是公开可查的。

怎么查自己域名有没有被“偷偷“签发证书

方法一,用crt.sh网站查询。输入你的域名,它会列出CT日志中所有关联的证书记录,包括签发时间、CA名称、证书序列号。建议把主域名和所有子域名都查一遍。

方法二,用Google的Certificate Transparency Search工具,功能类似但数据源可能略有差异,两个交叉查更保险。

如果发现陌生证书,第一步联系签发CA申请吊销,第二步排查域名DNS是否被劫持或邮箱验证是否被绕过。

主动监控比被动发现更靠谱

手动查询适合一次性排查,长期防护建议设置自动化监控。有几个方案可以选:

1. 在crt.sh上订阅域名RSS,有新证书签发时会推送通知。

2. 使用CertSpotter等商业监控服务,支持多域名批量监控,发现未授权证书自动告警。

3. 如果企业内部有安全团队,可以直接对接CT日志API,把证书签发事件接入SIEM平台,和域名变更记录做关联分析。

CT日志把证书签发从黑箱变成了玻璃箱。用好这个机制,等于给域名安全加了一道免费的监控防线。