Sectigo 将赞助 Let’s Encrypt 运营的证书透明度(CT)日志,原因如下。
我们今日宣布,Sectigo 将赞助 Let’s Encrypt 全新的证书透明度(CT)日志“Oak”。作为 Let’s Encrypt 该 CT 日志的赞助商,Sectigo 为非营利组织 Let’s Encrypt 提供了经济层面的支持,使其能够搭建并维护可满足大容量SSL 证书日志记录需求的 CT 日志。
我们今日宣布,Sectigo 将赞助 Let’s Encrypt 全新的证书透明度(CT)日志“Oak”。作为 Let’s Encrypt 该 CT 日志的赞助商,Sectigo 为非营利组织 Let’s Encrypt 提供了经济层面的支持,使其能够搭建并维护可满足大容量日志记录需求的 CT 日志。
什么是证书透明度(CT)?
证书透明度是由谷歌发起的一套生态框架,通过搭建并维护公开发布的已签发证书日志,实现对全球范围内SSL/TLS 证书的可视化监管。相关参与方可运营公共日志,供证书颁发机构(CA)登记自身签发的 TLS 证书。CT 适用于全部三个 SSL 认证等级的证书(扩展验证(EV), 组织验证(OV)、以及域名验证(DV)).
证书透明度能够为企业管控自身线上资产、提升整体线上安全水平带来多项潜在优势。
- 证书透明度可帮助企业更清晰地掌握自身线上品牌的相关动态:这包括钓鱼攻击者或其他恶意主体为仿冒域名签发证书以实施诈骗的情况,也包括企业内部人员在其他业务部门不知情的情况下签发合法证书的情况。在大型企业中,这类情况十分常见,开发人员自行申请证书可能会引发合规问题与持续管理难题。CT 日志可帮助追踪此类证书,将其纳入统一管理范畴。
- 证书透明度可支持对错误签发证书的监控:过去十年间曾出现过证书颁发机构(CA)错误签发证书的事件。CT 日志可让行业社区共同监督证书签发行为,助力保障证书签发的合规准确性。若发生一起或多起证书错签事件,CT 日志可帮助明确错误性质,协助梳理如何更新证书颁发机构(CA)的操作流程,避免未来出现同类错误。
- 证书透明度可提供可用于研究证书使用趋势的信息库:SSL 证书是金融交易、在线购物、机密信息共享等各类敏感线上活动的核心基础。了解证书的使用模式与随时间的变化情况,可帮助揭示各类 IT 行业与社会趋势。
目前有少数企业在运营 CT 日志。证书颁发机构(CA)通常不会将证书记录到所有可用的 CT 日志中,甚至每次签发也不一定使用相同的日志,这会为上述工作增加一层复杂度。为帮助相关参与方利用 CT 日志中的公开信息,Sectigo 提供crt.sh。该服务会将所有已知 CT 日志的内容聚合到统一的可搜索界面中。
为什么要赞助 Let’s Encrypt 的 CT 日志?
能够承载高体量证书签发需求的可用 CT 日志数量十分有限,这使得证书日志生态处于脆弱状态。只要有一两个 CT 日志离线、出现性能问题或发生服务中断,证书颁发机构(CA)就可能无法按照 Google Chrome 的要求完成证书日志记录。
为了增加证书颁发机构(CA)的日志接入选项,降低其无法满足日志记录要求的风险,Sectigo 与Let’s Encrypt 联合推出了 Let’s Encrypt 的Oak CT log。作为 Let’s Encrypt 的 CT 日志赞助商,Sectigo 为非营利组织 Let’s Encrypt 提供了经济层面的支持,使其能够搭建并维护可满足高体量需求的 CT 日志。
这类合作是证书颁发机构(CA)协同保障公钥基础设施(PKI)(含公有与私有部署)安全性、互操作性和普适性的众多实践案例之一。Sectigo 始终积极参与各类行业工作,包括CA/Browser Forum, IETF, WiMAX Forum, GSMA, the Open Connectivity Foundation以及CA Security Council,与其他行业参与者直接协作以推进上述目标。