跳转到内容
搜索文档

Certificate Transparency 监控(Certificate Transparency Monitoring)

最后更新 查看 MarkdownAgent 设置

Certificate Transparency (CT) Monitoring(证书透明度监控)是一项处于公开 Beta 的可选功能,旨在通过允许您复查为域名签发的任何 SSL/TLS 证书来提高安全性。

CT Monitoring 警报不仅由 Cloudflare 流程触发——包括备份证书——只要证书颁发机构 (CA) 签发覆盖您受监控域名的证书并将其添加到公共 CT 日志中,就会触发。您可以在介绍性博文中了解更多工作原理。


可用性

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes

Email Recipients

All account members

All account members

Specified email addresses

Specified email addresses


选择加入和退出

警报默认关闭。如果您想接收警报,请前往 Edge Certificates(边缘证书)(边缘证书)页面并启用 Certificate Transparency Monitoring(证书透明度监控)。如果您在 Business 或 Enterprise zone 中,请选择 Add Email(添加电子邮件)

要停止接收警报,请禁用 Certificate Transparency Monitoring(证书透明度监控),或从功能卡片中移除您的电子邮件。


应关注的电子邮件

大多数证书警报都是例行的。每当您域名的证书出现在日志中时,Cloudflare 就会发送警报。证书会过期(且必须重新签发),因此收到签发电子邮件是完全正常的。如果您的域名列在电子邮件中,连同合理的所有权和证书信息,则无需采取任何操作

此外,您应检查证书是否通过 Cloudflare 签发。Cloudflare 与多个 CA 合作提供证书。 要查看所有 Cloudflare 签发的证书和备份证书——它们无需额外操作——请访问仪表板中的 Edge Certificates(边缘证书)页面

在明显有问题时,您_应该_采取措施,例如如果您:

  • 不认识证书颁发者。

  • 最近注意到网站出现问题。


如何采取措施

选项 1:联系证书颁发机构

只有证书颁发机构可以吊销恶意证书。如果您认为为您的域名签发了非法证书,请联系电子邮件中列为 **Issuer(颁发者)**的证书颁发机构。

选项 2:联系域名注册商

域名注册商可能能够暂停潜在的恶意域名。例如,如果您注意到恶意域名是通过 GoDaddy 注册的,请联系 GoDaddy 的支持团队,看看他们是否能提供帮助。对其他注册商也这样做。

选项 3:即兴应对

还有其他方法可以打击恶意证书。您可以通过站内通知警告访客,或要求浏览器制造商(Chrome 的 Google 等)阻止这些域名。

如果有人试图在网上冒充您,您绝对应该采取措施。这通常很难识别,因此请谨慎行事。请记住:绝大多数证书都不是恶意的。仅在您认为有问题时采取措施。


HTTP Public Key Pinning

Certificate Transparency Monitoring 解决与 HTTP Public Key Pinning (HPKP) 相同的问题,但技术问题更少

Cloudflare 不提供或支持 HPKP,并建议不要将其与 Universal SSL 一起使用。

这篇文档对您有帮助吗?