Domain

Sertifika Şeffaflık Kayıtları: Alan Adınıza Kim Sertifika Aldı?

Kayıtların işleyişi, güvenlik aracı olarak kullanımı, marka izleme, bilgi sızıntısı boyutu, CAA ilişkisi ve izleme kurma. Sertifika Şeffaflık Kayıtları: Alan…

Sertifika Şeffaflık Kayıtları: Alan Adınıza Kim Sertifika Aldı?
İçindekiler
  1. Nasıl Çalışır?
  2. Güvenlik Aracı Olarak
  3. Marka İzleme
  4. Bilgi Sızıntısı Tarafı
  5. Sızıntıyı Azaltmak
  6. CAA Kaydı ile İlişki
  7. İzleme Kurmak
  8. Şüpheli Sertifika Bulunca
  9. Sonuç
  10. Sıkça Sorulan Sorular (SSS)
  11. Sertifika şeffaflık kayıtları nedir?
  12. Neden izlemeliyim?
  13. Alt alan adlarım gerçekten görünüyor mu?
  14. Joker sertifika sızıntıyı önler mi?

Sertifika Şeffaflık Kayıtları: Alan Adınıza Kim Sertifika Aldı?

Alan adınız için düzenlenen her SSL sertifikası, herkese açık bir kayda giriyor. Bu kayıtlar hem bir güvenlik aracı hem de fark etmediğiniz bir bilgi sızıntısı kaynağı.

Bu yazı, sertifika şeffaflık kayıtlarını iki yönüyle ele alıyor.

Nasıl Çalışır?

Sertifika otoriteleri düzenledikleri her sertifikayı kamuya açık günlüklere kaydeder:

  1. Bir sertifika talebi onaylanır
  2. Sertifika bilgileri günlüğe yazılır
  3. Kayıt kalıcı ve değiştirilemezdir
  4. Herkes bu kayıtları sorgulayabilir

Amaç denetlenebilirlik sağlamaktır: bir otorite hatalı veya kötü niyetli bir sertifika düzenlerse, bu kayıtlar sayesinde tespit edilebilir.

Tarayıcılar bu kayda girmemiş sertifikaları kabul etmez. Yani sistem isteğe bağlı değil, fiilen zorunludur.

Güvenlik Aracı Olarak

Bu kayıtlar size bir izleme imkânı sunar:

  • Alan adınıza düzenlenen tüm sertifikaları görebilirsiniz.
  • Beklenmedik bir sertifika fark edilebilir.
  • Benzer alan adları izlenebilir.
  • Uyarı kurulabilir.

İkinci madde ciddi bir güvenlik sinyalidir: sizin talep etmediğiniz bir sertifikanın alan adınıza düzenlenmesi, DNS'inizin veya hesabınızın ele geçirildiğini gösterebilir.

Bu durumda saldırgan, sizin adınıza geçerli bir HTTPS sitesi kurabilir. Tarayıcı uyarı vermez ve kullanıcılar farkı anlayamaz.

Dördüncü madde bunu erken tespite çevirir. Alan adınız için sertifika düzenlendiğinde bildirim alan bir izleme kurmak ücretsiz ve dakikalar sürer.

Marka İzleme

Bu kayıtlar taklit girişimlerini de erken gösterir:

İzlenecek Neyi yakalar
Marka adınızı içeren alan adları Taklit siteler
Yazım hatası varyantları Kimlik avı hazırlığı
Marka + ek kelime Sahte destek siteleri

İkinci satır özellikle değerlidir: bir kimlik avı sitesi yayına girmeden önce sertifika alır ve bu, kayıtlarda anında görünür.

Yani saldırı başlamadan önce haberdar olabilirsiniz. Bu, hazırlık aşamasında müdahale etme fırsatı verir.

Bilgi Sızıntısı Tarafı

Aynı şeffaflık size karşı da kullanılabilir:

  1. Tüm alt alan adlarınız görünür.
  2. İç sistemleriniz açığa çıkar.
  3. Test ortamları listelenir.
  4. Yeni projeler erken duyulur.

Birinci madde önemli bir gerçeği ortaya koyar: "kimsenin bilmediği" bir alt alan adı yoktur — sertifika aldığı anda kamuya açık kayıtlara girer.

Bu, alt alan adı adlarını güvenlik önlemi olarak kullanmanın işe yaramadığını gösterir. Yönetim panelinizin adresi tahmin edilemez olsa bile, sertifika kaydında listelenir.

Dördüncü madde ise ticari bir sızıntıdır. Henüz duyurmadığınız bir ürünün alt alan adı için sertifika almak, o projeyi izleyenlere haber vermek olur.

Sızıntıyı Azaltmak

Bilgi açığa çıkmasını sınırlamanın yolları:

  • Joker sertifika kullanın. Tek tek adlar görünmez.
  • İç sistemleri farklı alan adında tutun.
  • Test ortamları için ayrı alan adı kullanın.
  • Adres gizliliğine güvenmeyin. Gerçek koruma kurun.

Birinci madde etkili bir çözümdür: joker sertifika kayıtta yalnızca yıldız işaretiyle görünür, alt alan adlarınız tek tek listelenmez.

Bunun bir bedeli vardır — joker sertifikanın özel anahtarı ele geçirilirse tüm alt alan adlarınız etkilenir. Güvenlik ile gizlilik arasında bilinçli bir tercih yapmak gerekir.

Dördüncü madde ise temel ilkedir. Bir sistemin adresinin bilinmemesi bir güvenlik önlemi değildir; kimlik doğrulama ve erişim kısıtlaması gerçek korumadır.

CAA Kaydı ile İlişki

Şeffaflık kayıtları tespit sağlar, CAA kaydı ise önleme:

Mekanizma İşlevi
CAA kaydı Kimin sertifika verebileceğini sınırlar
Şeffaflık kayıtları Kimin verdiğini gösterir

İkisi birlikte kullanıldığında güçlü bir yapı oluşur: CAA kaydı yetkisiz otoriteleri engeller, şeffaflık kayıtları ise engellemenin işe yarayıp yaramadığını gösterir.

CAA kaydınızda tanımlı olmayan bir otoriteden sertifika görüyorsanız, ya kaydınız eksiktir ya da ciddi bir sorun vardır.

Alan adınızın mevcut CAA durumunu ve genel kayıt bilgilerini alan adı kayıt sorgulama ile kontrol edebilirsiniz.

İzleme Kurmak

Pratik bir izleme düzeni:

  1. Kendi alan adınız için uyarı kurun.
  2. Marka adınızı içeren adlar için uyarı kurun.
  3. Uyarıları takip eden bir sorumlu belirleyin.
  4. Beklenen sertifikaları filtreleyin.
  5. Şüpheli olanları araştırın.

Dördüncü madde uyarı yorgunluğunu önler: otomatik yenilenen sertifikalarınız her seferinde yeni bir kayıt üretir — bunları filtrelemezseniz gerçek uyarılar gürültüde kaybolur.

Filtreleme basittir: kendi otoritenizden gelen ve beklenen adlar için düzenlenen sertifikalar göz ardı edilir, geri kalan her şey incelenir.

Şüpheli Sertifika Bulunca

Beklenmedik bir kayıt gördüğünüzde:

  • Gerçekten sizin olmadığını doğrulayın. Bir ekip almış olabilir.
  • DNS kayıtlarınızı kontrol edin.
  • Hesap erişimlerinizi gözden geçirin.
  • Otoriteye bildirim yapın.
  • Sertifikanın iptalini talep edin.

Birinci madde önce yapılmalıdır: şüpheli görünen sertifikaların çoğu, haberiniz olmayan bir ekip veya servis tarafından alınmıştır — CDN sağlayıcınız veya bir pazarlama aracı gibi.

Panik yapmadan önce iç kontrol yapmak, gereksiz kriz yönetiminden kurtarır. Ancak iç kaynak bulunamıyorsa, durum ciddiye alınmalıdır.

Sonuç

Sertifika şeffaflık kayıtları iki yönlü çalışır. Güvenlik tarafında değerlidir: sizin talep etmediğiniz bir sertifika, DNS'inizin veya hesabınızın ele geçirildiğini gösterebilir ve uyarı kurmak dakikalar sürer. Gizlilik tarafında ise bir gerçeği kabul etmek gerekir — "kimsenin bilmediği" bir alt alan adı yoktur, sertifika aldığı anda kamuya açık kayda girer. Adres gizliliğini güvenlik önlemi saymayın; joker sertifika bu sızıntıyı azaltır ama kendi riskini getirir.

Sıkça Sorulan Sorular (SSS)

Sertifika şeffaflık kayıtları nedir?

Düzenlenen her SSL sertifikasının yazıldığı, herkese açık ve değiştirilemez günlüklerdir. Amaç denetlenebilirliktir — hatalı veya kötü niyetli bir sertifika bu sayede tespit edilebilir. Tarayıcılar bu kayda girmemiş sertifikaları kabul etmez.

Neden izlemeliyim?

Çünkü sizin talep etmediğiniz bir sertifika, DNS'inizin veya hesabınızın ele geçirildiğinin işareti olabilir. Ayrıca marka adınızı içeren alan adlarını izleyerek, bir kimlik avı sitesi yayına girmeden önce haberdar olabilirsiniz.

Alt alan adlarım gerçekten görünüyor mu?

Görünüyor. Sertifika aldığı anda alt alan adının tam adı kamuya açık kayda girer. Bu, tahmin edilemez adları güvenlik önlemi saymanın neden işe yaramadığını gösterir — yönetim paneli adresiniz de orada listelenir.

Joker sertifika sızıntıyı önler mi?

Büyük ölçüde — kayıtta yalnızca yıldız işaretiyle görünür ve alt alan adlarınız tek tek listelenmez. Ancak bir bedeli vardır: joker sertifikanın özel anahtarı ele geçirilirse tüm alt alan adlarınız etkilenir.