Certificate Transparency Logs
hackingDéfinition
Les Certificate Transparency (CT) Logs sont une infrastructure publique de journalisation des certificats TLS/SSL, introduite par Google en 2013 et standardisée par le RFC 6962. Elle impose aux autorités de certification (CA) d'enregistrer dans des journaux publics vérifiables tous les certificats qu'elles émettent, permettant la détection de certificats frauduleux ou non autorisés.
Du point de vue de la sécurité offensive, les CT Logs constituent une mine d'informations OSINT : chaque certificat TLS enregistré révèle les domaines et sous-domaines couverts (via le Subject Alternative Name - SAN), l'organisation émettrice, la CA utilisée, la date d'émission et la date d'expiration. Des outils comme crt.sh agrègent ces données et permettent des recherches puissantes sur des organisations ou des domaines.
En pratique, une recherche sur crt.sh avec la requête %.domaine.fr retourne tous les certificats émis pour des sous-domaines de domaine.fr enregistrés dans les CT Logs, révélant souvent des actifs non listés publiquement : environnements de développement (dev.domaine.fr), plateformes de staging (staging.domaine.fr), API internes (api-interne.domaine.fr), interfaces d'administration (admin.domaine.fr) et services cloud (service.domaine.fr).
Les CT Logs couvrent l'historique complet depuis leur implémentation, permettant de retrouver des sous-domaines qui existaient dans le passé (et dont les services peuvent encore être actifs même si les certificats ont expiré). Cette dimension temporelle est précieuse pour identifier des actifs oubliés dans des acquisitions ou des réorganisations d'infrastructure.
Les outils qui exploitent les CT Logs incluent crt.sh (interface web), Amass (intégration dans la découverte de sous-domaines), Sublister, ct-exposer, et l'API Censys qui indexe également les CT Logs avec des capacités de recherche avancées.
Fonctionnement
Lorsqu'une CA émet un certificat TLS, elle soumet celui-ci à au moins deux CT Logs publics et reçoit en retour un Signed Certificate Timestamp (SCT) qui prouve l'enregistrement. Ce SCT est inclus dans le certificat ou transmis via OCSP stapling. Les navigateurs modernes exigent la présence de SCTs pour considérer un certificat comme valide.
Les CT Logs sont des structures de données append-only basées sur des arbres de Merkle, garantissant l'immuabilité et la vérifiabilité des enregistrements. Google, Cloudflare et DigiCert opèrent les principaux logs publics.
Exploitation offensive
La recherche %.cible.com sur crt.sh révèle tous les sous-domaines couverts par des certificats TLS pour l'organisation. Les sous-domaines avec des certificats récents sont actifs ; ceux avec des certificats expirés peuvent être candidats au subdomain takeover si leur CNAME pointe encore vers un service tiers. L'analyse des organisateurs de certificats (via le champ Organization) permet de relier des domaines à la même entreprise.
Détection et mitigation
Les organisations devraient surveiller activement les CT Logs pour leur domaine afin de détecter l'émission de certificats non autorisés (qui pourrait signaler un attaquant ayant compromis un compte chez une CA ou tenté une attaque de phishing). Des enregistrements DNS CAA (Certification Authority Authorization) restreignent les CAs autorisées à émettre des certificats pour un domaine. Des services comme Facebook CT Monitor ou certspotter.io alertent en temps réel sur les nouvelles émissions.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h