Surveillance Certificate Transparency et prise de contrôle de sous-domaines.
Relvato surveille les journaux publics de certificats pour repérer ceux émis au nom de votre domaine par une autorité que vous n'utilisez pas, cherche les sous-domaines qui pointent vers des services que vous n'avez plus et vérifie que vos enregistrements CAA permettront de renouveler votre prochain certificat.
- ✓Aucun certificat récent d'une autorité inconnue
- ✓Aucun sous-domaine ne pointe vers une ressource disparue
- ✓CAA autorise votre autorité de certification à renouveler
Chaque certificat émis est publié dans les journaux Certificate Transparency : un certificat que vous n'avez pas demandé est donc souvent le premier signe que quelqu'un contrôle l'un de vos sous-domaines ou votre DNS. La porte d'entrée habituelle est un enregistrement oublié : boutique-ancienne pointant vers une app Heroku ou un bucket S3 supprimé, que n'importe qui peut désormais reprendre pour servir des pages sous votre nom.
- Lit les journaux Certificate Transparency (via crt.sh) et signale les certificats récents d'une autorité que votre domaine n'avait jamais utilisée — les renouvellements de vos autorités habituelles, y compris celles entre lesquelles un CDN alterne, restent silencieux.
- Récupère les sous-domaines de ces journaux, suit le CNAME de chacun et signale ceux qui pointent vers quelque chose qui n'existe plus, ou vers la page « rien ici » d'un service connu.
- Compare vos enregistrements CAA à l'autorité qui a émis votre certificat actuel, pour repérer avant le jour du renouvellement un changement de CAA qui le bloquerait.
Où trouve-t-il mes sous-domaines ?
Dans les journaux Certificate Transparency — chaque sous-domaine ayant eu un certificat public y figure — plus l'adresse de votre propre site.
Et si les journaux de certificats sont indisponibles ?
crt.sh, le moteur de recherche public des journaux, est souvent lent ou indisponible. La vérification l'indique et continue de contrôler CAA et l'adresse de votre site, au lieu d'échouer.
Attaque-t-il mes sous-domaines ?
Il résout leur DNS et, uniquement pour les services connus exposés à la prise de contrôle, charge une fois la page d'accueil pour reconnaître leur page « rien ici ». Rien qui ressemble à une attaque n'est envoyé.
Mettez ce contrôle en pilote automatique.
Gratuit pour toujours sur un site — tous les contrôles, 100 exécutions par mois. Sans carte, sans appel commercial.