Certificate Transparency (CT)

La Certificate Transparency (CT) est un standard ouvert (RFC 9162) qui exige que tous les [[ssl-tls|certificats SSL/TLS]] publiquement approuvés soient enregistrés dans des registres auditables publiquement et à ajout seul, appelés CT logs. Les navigateurs appliquent CT en exigeant que chaque certificat inclue des preuves signées (SCTs) provenant de CT logs reconnus avant d'être approuvé. CT permet aux propriétaires de domaines de surveiller les certificats non autorisés émis pour leurs domaines et permet aux chercheurs en sécurité de détecter les mauvaises émissions par les autorités de certification. Des services comme crt.sh et le Rapport de transparence de Google fournissent un accès consultable aux données des CT logs.

Exemple

A company monitoring CT logs via crt.sh discovers a certificate was issued for 'secure.theircompany.com' by an unauthorized CA — indicating a potential phishing setup or CA compromise.