Transparence des certificats (certificate transparency)
hackingDéfinition
La transparence des certificats, ou certificate transparency, désigne un mécanisme public d'audit dans lequel chaque certificat TLS émis par une autorité de certification reconnue est journalisé dans des registres publics et vérifiables, un dispositif initialement conçu pour détecter l'émission frauduleuse de certificats mais largement détourné par les attaquants et les auditeurs à des fins de reconnaissance. En interrogeant ces registres publics, il est possible de découvrir l'intégralité des sous-domaines ayant fait l'objet d'un certificat pour un domaine donné, révélant souvent des environnements de préproduction, des applications internes exposées par erreur, ou des projets abandonnés mais toujours actifs et non protégés. Cette technique de reconnaissance passive ne nécessite aucune interaction avec les systèmes cibles et reste totalement indétectable, puisqu'elle interroge uniquement des registres publics tiers indépendants de l'organisation visée. Elle constitue aujourd'hui l'une des sources les plus riches pour construire une cartographie de surface d'attaque exhaustive. Pour une organisation, la contre-mesure ne consiste pas à empêcher l'émission de certificats journalisés, une obligation désormais imposée par la majorité des navigateurs modernes, mais à surveiller elle-même en continu ces registres pour détecter en amont ses propres sous-domaines exposés avant qu'un attaquant ne les découvre, et à révoquer rapidement les certificats de services décommissionnés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h