跳至主要内容
短.be

证书透明度

要求所有公开信任的 SSL/TLS 证书记录在公开日志中的安全框架。

2026年8月11日 · 约 1 分钟阅读

安全

Certificate Transparency (CT) 是把 SSL/TLS 证书的签发记录到公开日志,从而检测并防止非法证书签发的机制。它由 Google 在 2013 年提倡,并在 RFC 6962 中标准化。

CT 诞生的背景,是围绕证书颁发机构 (CA) 可信度的严重事件。2011 年,荷兰的证书颁发机构 DigiNotar 遭到入侵,签发了包含 `google.com` 在内的数百张非法证书。该事件暴露了无条件信任证书颁发机构这一模型的局限,于是 CT 作为让第三方能够监督证书签发的机制被构想出来。

CT 的机制,是要求证书颁发机构签发证书时把相关信息登记到公开日志服务器。日志为仅追加 (append-only) 形式,无法篡改,任何人都可检索和监控。Chrome 从 2018 年以后采用不信任未登记到 CT 日志的证书这一策略。

短链接服务的运营者而言,CT 是监控自有域名证书是否被非法签发的手段。建议定期在 `crt.sh` 等 CT 日志检索服务中搜索自有域名,确认是否存在自己毫无印象的证书。

分享到 XHatena

这篇文章对您有帮助吗?

相关术语

相关文章

常见问题

为什么证书透明度很重要?
可以及早发现非法签发的 SSL 证书。当证书颁发机构错误或恶意签发证书时,可以在公开日志中发现并迅速处理。
在哪里可以查看证书透明度日志?
可以在 crt.sh 或 Google 的 Certificate Transparency 日志中搜索特定域名签发的证书。有助于监控自有域名的非法证书签发。

把知识用到真实链接上

免费缩短网址