Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Certificate Transparency Logs

hacking

Définition

Les Certificate Transparency (CT) Logs sont une infrastructure publique de journalisation des certificats TLS/SSL, introduite par Google en 2013 et standardisée par le RFC 6962. Elle impose aux autorités de certification (CA) d'enregistrer dans des journaux publics vérifiables tous les certificats qu'elles émettent, permettant la détection de certificats frauduleux ou non autorisés. Du point de vue de la sécurité offensive, les CT Logs constituent une mine d'informations OSINT : chaque certificat TLS enregistré révèle les domaines et sous-domaines couverts (via le Subject Alternative Name - SAN), l'organisation émettrice, la CA utilisée, la date d'émission et la date d'expiration. Des outils comme crt.sh agrègent ces données et permettent des recherches puissantes sur des organisations ou des domaines. En pratique, une recherche sur crt.sh avec la requête %.domaine.fr retourne tous les certificats émis pour des sous-domaines de domaine.fr enregistrés dans les CT Logs, révélant souvent des actifs non listés publiquement : environnements de développement (dev.domaine.fr), plateformes de staging (staging.domaine.fr), API internes (api-interne.domaine.fr), interfaces d'administration (admin.domaine.fr) et services cloud (service.domaine.fr). Les CT Logs couvrent l'historique complet depuis leur implémentation, permettant de retrouver des sous-domaines qui existaient dans le passé (et dont les services peuvent encore être actifs même si les certificats ont expiré). Cette dimension temporelle est précieuse pour identifier des actifs oubliés dans des acquisitions ou des réorganisations d'infrastructure. Les outils qui exploitent les CT Logs incluent crt.sh (interface web), Amass (intégration dans la découverte de sous-domaines), Sublister, ct-exposer, et l'API Censys qui indexe également les CT Logs avec des capacités de recherche avancées.

Fonctionnement

Lorsqu'une CA émet un certificat TLS, elle soumet celui-ci à au moins deux CT Logs publics et reçoit en retour un Signed Certificate Timestamp (SCT) qui prouve l'enregistrement. Ce SCT est inclus dans le certificat ou transmis via OCSP stapling. Les navigateurs modernes exigent la présence de SCTs pour considérer un certificat comme valide.

Les CT Logs sont des structures de données append-only basées sur des arbres de Merkle, garantissant l'immuabilité et la vérifiabilité des enregistrements. Google, Cloudflare et DigiCert opèrent les principaux logs publics.

Exploitation offensive

La recherche %.cible.com sur crt.sh révèle tous les sous-domaines couverts par des certificats TLS pour l'organisation. Les sous-domaines avec des certificats récents sont actifs ; ceux avec des certificats expirés peuvent être candidats au subdomain takeover si leur CNAME pointe encore vers un service tiers. L'analyse des organisateurs de certificats (via le champ Organization) permet de relier des domaines à la même entreprise.

Détection et mitigation

Les organisations devraient surveiller activement les CT Logs pour leur domaine afin de détecter l'émission de certificats non autorisés (qui pourrait signaler un attaquant ayant compromis un compte chez une CA ou tenté une attaque de phishing). Des enregistrements DNS CAA (Certification Authority Authorization) restreignent les CAs autorisées à émettre des certificats pour un domaine. Des services comme Facebook CT Monitor ou certspotter.io alertent en temps réel sur les nouvelles émissions.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis