首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >如何检查google ssl日志以检测我的域名的恶意-transparency证书

如何检查google ssl日志以检测我的域名的恶意-transparency证书
EN

Stack Overflow用户
提问于 2019-06-25 22:53:14
回答 1查看 305关注 0票数 1

我想使用google证书透明API来检查我的域的恶意SSL证书(如果有)。我可以得到所有的证书,但是如何检查证书是否合法呢?

我已经找到了这个存储库(https://github.com/ProtonMail/ct-monitor),但它只是搜索证书并存储它。除非我们首先验证证书,否则存储这些证书有什么用。

谁能建议我如何使用这个google证书透明api来了解恶意SSL证书。

EN

回答 1

Stack Overflow用户

发布于 2020-05-05 05:25:22

证书透明度日志为explained on the CT site

简单网络服务,用于维护经过加密保证的、可公开审核的、仅附加的证书记录。任何人都可以向日志提交证书,尽管证书颁发机构可能是最重要的提交者。

以这种方式记录证书允许相关方(例如,域所有者)监视这些日志中的恶意/错误条目。

但是记录在CT日志中的证书并不意味着它不是一个坏的证书。正如CT网站上所解释的:

证书透明度依靠现有的缓解机制来解决有害证书和CAs -例如证书吊销--当发现有害证书或CA时,缩短的检测时间将加快整个缓解过程。

因此,CT不能帮助您确定证书是否是恶意的-您需要使用其他方法进行检查,例如检查证书吊销列表(CRL)或使用在线证书状态协议(OCSP)。请参阅此相关question on how to check certs。有些网站允许检查证书,例如revocationcheck.com。现代浏览器似乎越来越倾向于使用CRLs - Mozilla's now using CRLite的压缩列表,而Chrome uses CRLSets

CT API允许您验证证书是否已记录在CT日志中,这意味着域名所有者可以监控它们,并及时将任何恶意/错误的证书插入到相关的CRL中,这样它们就不会再被使用。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/56756805

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档