Cloudflare chính thức ra mắt tính năng Giám sát Certificate Transparency (CT) với bộ lọc thông minh
Cloudflare đã chính thức đưa tính năng Giám sát Certificate Transparency (CT) ra khỏi giai đoạn beta, bổ sung khả năng lọc thông minh để loại bỏ các thông báo rác từ chính hệ thống của họ, giúp quản...
- Giọng nữ Bắc
Sau thời gian dài thử nghiệm từ năm 2019, Cloudflare đã chính thức đưa tính năng Certificate Transparency (CT) Monitoring ra khỏi giai đoạn beta. Đây là công cụ quan trọng giúp người dùng nhận cảnh báo sớm khi có bất kỳ chứng chỉ TLS nào được cấp cho tên miền của họ, từ đó phát hiện kịp thời các trường hợp chứng chỉ bị cấp sai hoặc giả mạo.
Table Of Content
Giải quyết bài toán “nhiễu” thông tin
Trước đây, dù là một công cụ hữu ích, tính năng này lại gây ra tình trạng “spam” thông báo cho người dùng. Nguyên nhân là do Cloudflare tự động cấp một lượng lớn chứng chỉ (như Universal SSL, Advanced Certificate Manager, chứng chỉ dự phòng) và tất cả đều được ghi lại vào các log CT công khai theo quy định của trình duyệt. Với tần suất gia hạn chứng chỉ ngày càng dày đặc, người dùng thường xuyên nhận được hàng loạt email thông báo về các chứng chỉ hoàn toàn hợp lệ do chính Cloudflare quản lý, khiến họ dễ bỏ lỡ các cảnh báo thực sự nguy hiểm.
Để khắc phục, Cloudflare đã triển khai cơ chế lọc mới. Hệ thống giờ đây sẽ tự động đối chiếu và loại bỏ các chứng chỉ do Cloudflare cấp trước khi gửi thông báo đến người dùng. Điều này đảm bảo rằng mỗi khi bạn nhận được email cảnh báo, đó chắc chắn là một chứng chỉ bất thường không nằm trong hệ thống quản lý của Cloudflare.
Cơ chế kỹ thuật đằng sau bộ lọc
Thách thức lớn nhất của đội ngũ kỹ thuật là tìm ra một định danh (identifier) nhất quán giữa quá trình cấp phát chứng chỉ và quá trình giám sát log CT. Cloudflare đã chọn sử dụng SubjectPublicKeyInfo (SPKI) làm khóa đối chiếu:
- Tính nhất quán: SPKI tồn tại từ giai đoạn yêu cầu cấp chứng chỉ (CSR) cho đến khi chứng chỉ cuối cùng được tạo ra.
- Tính duy nhất: Cloudflare tạo cặp khóa mới cho mỗi lần cấp phát, đảm bảo tính duy nhất và an toàn.
- Khả năng tái tạo: Dịch vụ giám sát CT có thể tự tính toán giá trị
spki_sha256từ khóa công khai trong log mà không cần truy cập vào cơ sở dữ liệu nội bộ.
Khi một log mới xuất hiện, hệ thống sẽ tính toán lại spki_sha256. Nếu giá trị này khớp với dữ liệu đã ghi nhận từ trước, thông báo sẽ được ẩn đi. Ngược lại, nếu không tìm thấy sự trùng khớp, hệ thống sẽ gửi cảnh báo ngay lập tức cho quản trị viên.
Trải nghiệm người dùng được cải thiện
Bên cạnh việc lọc nhiễu, Cloudflare cũng cập nhật giao diện email cảnh báo. Tiêu đề email giờ đây hiển thị rõ tên miền bị ảnh hưởng, nội dung chi tiết về chứng chỉ và liên kết trực tiếp đến dashboard của Cloudflare để người dùng có thể kiểm tra và xử lý nhanh chóng.
Trong tương lai, Cloudflare dự định tích hợp tính năng này vào hệ thống Cloudflare Notifications, cho phép người dùng chuyển hướng cảnh báo CT qua các kênh như webhooks hoặc PagerDuty thay vì chỉ nhận qua email như hiện tại.
Người dùng hiện tại không cần thực hiện thêm thao tác nào vì bộ lọc đã được kích hoạt tự động. Nếu chưa sử dụng, bạn có thể kích hoạt tính năng này trong phần SSL/TLS → Edge Certificates → Certificate Transparency Monitoring trên dashboard của Cloudflare.
Nguồn tham khảo: Cloudflare Blog



No Comment! Be the first one.