SSL Certificate Transparency (CT) est un système public dans lequel tous les certificats SSL émis sont enregistrés dans des journaux consultables et chiffrés. Cela permet à chacun de vérifier quels certificats ont été émis pour un domaine, y compris par des autorités de certification non autorisées ou défaillantes. Des navigateurs comme Chrome exigent le CT pour les certificats à confiance publique. Cet article explique précisément ce que fait le CT, comment il fonctionne et ce qu’il implique pour les administrateurs de sites web.
Qu’est-ce que Certificate Transparency exactement
Certificate Transparency est une norme qui garantit que chaque émission de certificat SSL/TLS devient visible publiquement dans des journaux indépendants. Auparavant, les autorités de certification (CA) pouvaient émettre des certificats sans que le propriétaire du domaine en soit informé. Cela a donné lieu par le passé à des incidents où des certificats étaient délivrés à tort pour des domaines connus, pouvant être exploités pour du phishing ou des attaques de l’homme du milieu.
Avec le CT, chaque nouveau certificat est ajouté à un ou plusieurs journaux publics. Ces journaux fonctionnent en mode ajout uniquement : une fois les données ajoutées, elles ne peuvent plus être supprimées ni modifiées. Cela rend le système fiable et vérifiable par tous, des chercheurs en sécurité aux propriétaires de domaines eux-mêmes.
Comment fonctionne le système
Lorsqu’une autorité de certification émet un certificat SSL, elle envoie les données du certificat à un ou plusieurs journaux CT. Le journal renvoie alors un Signed Certificate Timestamp (SCT), une preuve cryptographique attestant que le certificat a été enregistré. Ce SCT est ensuite fourni avec le certificat, par exemple intégré directement dans le certificat ou via une extension TLS.
Les navigateurs modernes vérifient, lors de l’établissement d’une connexion sécurisée, si des SCT valides sont présents. En l’absence de cette preuve, le navigateur peut afficher un avertissement ou marquer la connexion comme non fiable. Le CT est ainsi appliqué automatiquement sans que le visiteur d’un site web ne s’en aperçoive, tant que le certificat a été correctement émis.
Pourquoi est-ce important pour votre site web
Pour les propriétaires de domaines, le CT offre la possibilité de constater si des certificats ont été émis de manière inattendue pour leur domaine. Cela est pertinent par exemple si une personne obtient l’accès à une partie de votre infrastructure et demande un certificat à votre insu. En surveillant les journaux CT, vous le remarquez rapidement et pouvez agir, par exemple en révoquant le certificat indésirable.
Par ailleurs, le CT est désormais une exigence stricte des grands navigateurs pour les certificats à confiance publique. Un certificat sans preuve CT valide n’est tout simplement pas reconnu comme sûr. Cela signifie qu’en tant qu’administrateur de site web, vous n’avez pas grand-chose à faire vous-même : tant que vos certificats sont émis par une CA reconnue, l’enregistrement se fait automatiquement.
Vérifier soi-même les journaux CT
Vous pouvez facilement vérifier vous-même quels certificats figurent dans les journaux CT pour votre domaine. Il existe des services de recherche en ligne permettant de rechercher par nom de domaine et de voir immédiatement quels certificats ont été émis, quand, par quelle CA et avec quelle durée de validité. Cela est utile pour détecter des certificats obsolètes ou inconnus.
Recherchez votre nom de domaine
Utilisez un service de recherche de journaux CT et saisissez votre nom de domaine pour voir tous les certificats enregistrés.
Vérifiez l’émetteur
Si vous ne reconnaissez pas l’autorité de certification ou si la période de validité semble incorrecte, approfondissez vos recherches.
Répétez l’opération régulièrement
Vérifiez régulièrement vos journaux CT, surtout pour les domaines comportant plusieurs sous-domaines ou plusieurs administrateurs.
Agissez en cas d’anomalie
En cas de certificat inconnu, contactez votre hébergeur ou la CA afin de faire révoquer le certificat.
Si vous gérez votre messagerie et votre site web chez le même prestataire, il est également judicieux de prêter attention à la sécurité de votre messagerie professionnelle, car le trafic e-mail est souvent sécurisé indépendamment du trafic du site web. Si vous envisagez de passer à un prestataire qui gère cela correctement par défaut, découvrez les possibilités pour migrer vers Tandata.
Questions fréquentes
Dois-je configurer quelque chose moi-même pour Certificate Transparency ?
Non, le CT est géré automatiquement par l’autorité de certification et le navigateur. Vous n’avez rien à configurer en tant qu’administrateur de site web.
Puis-je voir quels certificats ont été émis pour mon domaine ?
Oui, via des services publics de recherche de journaux CT, vous pouvez rechercher par nom de domaine et consulter tous les certificats enregistrés.
Que se passe-t-il si un certificat ne figure pas dans un journal CT ?
Les navigateurs modernes ne font alors pas confiance au certificat et affichent un avertissement ou bloquent la connexion.
Certificate Transparency affecte-t-il la vitesse de mon site web ?
Non, la vérification des SCT se fait extrêmement rapidement lors de l’établissement de la connexion sécurisée et n’est pas perceptible pour les visiteurs.
Certificate Transparency s’applique-t-il aussi aux certificats SSL gratuits ?
Oui, les certificats gratuits émis par des CA reconnues sont également enregistrés dans les journaux CT, tout comme les certificats payants.
Conclusion
Certificate Transparency permet de vérifier publiquement les certificats SSL, ce qui révèle plus rapidement les abus et les émissions non autorisées de certificats. En tant qu’administrateur de site web, vous n’avez que peu d’efforts à fournir, tant que vos certificats sont émis par une CA reconnue. Vous souhaitez que cela soit automatiquement bien géré, SSL gratuit et émission fiable inclus ? Consultez notre hébergement web ou notre base de connaissances pour plus d’informations.