Certificate Transparency (CT) 是把 SSL/TLS 证书的签发记录到公开日志,从而检测并防止非法证书签发的机制。它由 Google 在 2013 年提倡,并在 RFC 6962 中标准化。
CT 诞生的背景,是围绕证书颁发机构 (CA) 可信度的严重事件。2011 年,荷兰的证书颁发机构 DigiNotar 遭到入侵,签发了包含 `google.com` 在内的数百张非法证书。该事件暴露了无条件信任证书颁发机构这一模型的局限,于是 CT 作为让第三方能够监督证书签发的机制被构想出来。
CT 的机制,是要求证书颁发机构签发证书时把相关信息登记到公开日志服务器。日志为仅追加 (append-only) 形式,无法篡改,任何人都可检索和监控。Chrome 从 2018 年以后采用不信任未登记到 CT 日志的证书这一策略。
对短链接服务的运营者而言,CT 是监控自有域名证书是否被非法签发的手段。建议定期在 `crt.sh` 等 CT 日志检索服务中搜索自有域名,确认是否存在自己毫无印象的证书。