Ver todas las comprobaciones →
Dominio y DNS

Monitorización de transparencia de certificados y secuestro de subdominios.

Relvato vigila los registros públicos de certificados en busca de certificados emitidos a nombre de tu dominio por una autoridad que no usas, busca subdominios que apuntan a servicios que ya no tienes y comprueba que tus registros CAA permitan renovar tu próximo certificado.

Todo en orden: CAA permite tus renovaciones y no hay certificados inesperados.
Sitios compatiblesSin plugin
WordPresscompatibleApps hechas con IAcompatibleCualquier webcompatible
Añade tu URL y esta comprobación se ejecuta desde fuera, tal como ve tu sitio una persona que lo visita.
Qué comprueba
  • ✓Ningún certificado reciente de una autoridad desconocida
  • ✓Ningún subdominio apunta a un recurso que ya no existe
  • ✓CAA permite renovar a tu autoridad de certificación
Por qué importa

Cada certificado que se emite se publica en los registros de Certificate Transparency, así que un certificado que no pediste suele ser la primera señal de que alguien controla uno de tus subdominios o tu DNS. La entrada habitual es un registro olvidado: tienda-antigua apuntando a una app de Heroku o a un bucket de S3 que borraste, que cualquiera puede reclamar ahora para servir páginas con tu nombre.

Cómo funciona
  • Lee los registros de Certificate Transparency (vía crt.sh) y marca los certificados recientes de una autoridad que tu dominio no había usado; las renovaciones de tus autoridades habituales, incluidas las varias entre las que rota una CDN, no generan avisos.
  • Toma los subdominios de esos registros, sigue el CNAME de cada uno y marca los que apuntan a algo que ya no existe o a la página de “aquí no hay nada” de un servicio conocido.
  • Compara tus registros CAA con la autoridad que emitió tu certificado actual, para detectar antes del día de renovación un cambio de CAA que la bloquearía.
Preguntas, respondidas
¿De dónde saca mis subdominios?

De los registros de Certificate Transparency —ahí aparece cada subdominio que alguna vez tuvo un certificado público— más la dirección de tu propio sitio.

¿Y si los registros de certificados no responden?

crt.sh, el buscador público de registros, a menudo va lento o no está disponible. La comprobación lo indica y sigue revisando CAA y la dirección de tu sitio, en lugar de fallar.

¿Ataca mis subdominios?

Resuelve su DNS y, solo para servicios conocidos propensos al secuestro, carga una vez la página de inicio para reconocer la página de “aquí no hay nada” del servicio. No envía nada parecido a un ataque.

Comprobaciones relacionadas
Certificados y subdominios

Pon esta comprobación en piloto automático.

Gratis para siempre en un sitio — todos los checks, 100 ejecuciones al mes. Sin tarjeta, sin llamada comercial.