Sertifikat TLS adalah Dokumen Publik
Log Certificate Transparency membuat setiap penerbitan sertifikat TLS jadi catatan publik, lengkap dengan daftar hostname di SAN.
Ringkasan
Sertifikat TLS tuh bocorin banget nama host yang nggak keliatan di DNS, soalnya semua nama di SAN wajib nyatet ke log Certificate Transparency yang publik. Buat tim keamanan ini gratis banget, bisa jadi alarm dini kalau ada sertifikat mencurigakan diterbitkan. Tapi attacker juga bisa manfaatin buat pemetaan aset, walau nama di log belum tentu layanannya udah live.
Saat melakukan pemindaian TLS terhadap infrastruktur fiktif CakraData di cakradata.example, muncul satu detail yang tidak terdaftar dalam hasil enumerasi DNS mana pun. Sebuah nama host tambahan tercantum jelas di bagian Subject Alternative Name (SAN) pada sertifikat tepi.
Asumsi awal yang umum dalam pemetaan aset adalah daftar rekaman DNS mewakili inventaris yang lengkap. Jika sebuah host tidak muncul di alat enumerasi subdomain atau berkas zona, host tersebut sering dianggap tidak ada atau belum dibuat.
Kenyataannya berbeda. Setiap sertifikat TLS yang dipercaya secara publik wajib dicatat dalam log Certificate Transparency (CT) yang bersifat publik dan hanya dapat ditambahkan [1]. Daftar nama dalam sertifikat tersebut bukan sekadar konfigurasi internal, melainkan artefak publik yang permanen. Bagi siapa pun yang memetakan permukaan serangan, log tersebut adalah sumber nama host yang tidak pernah muncul di DNS.
Mekanisme Certificate Transparency
Mekanisme ini beroperasi karena kebijakan keamanan peramban modern yang ketat. Peramban seperti Chrome menerapkan kebijakan yang mewajibkan kepatuhan Certificate Transparency melalui Signed Certificate Timestamps (SCT) agar sertifikat TLS publik dapat divalidasi dengan benar [2]. Akibatnya, proses penerbitan sertifikat oleh Certificate Authority secara efektif berubah menjadi sebuah peristiwa publik yang tidak dapat dibatalkan atau disembunyikan.
Dalam struktur sertifikat, Common Name tradisional telah lama digantikan perannya oleh SAN untuk menentukan host mana saja yang divalidasi oleh sertifikat tersebut. Ketika sebuah organisasi meminta sertifikat untuk cakradata.example, mereka sering kali menyertakan beberapa nama sekaligus, seperti api.cakradata.example atau staging.cakradata.example, dalam satu sertifikat yang sama.
CA bahkan mengirimkan prakertifikat (precertificate) ke log CT untuk memperoleh timestamp tersebut sebelum sertifikat final benar-benar diterbitkan [4]. Proses ini menjamin bahwa tidak ada sertifikat yang dapat diterbitkan secara diam-diam tanpa meninggalkan jejak audit yang dapat diverifikasi oleh siapa pun di seluruh dunia.
Implikasi Dua Arah bagi Keamanan
Fenomena ini menciptakan dinamika dua arah yang dapat dimanfaatkan secara strategis oleh pihak pertahanan maupun pengamat eksternal.
Dari sisi pertahanan, pemilik domain dapat memanfaatkan aliran data ini sebagai sistem peringatan dini gratis untuk mendeteksi infrastruktur bayangan. Layanan pemantau seperti Cert Spotter dapat mengirimkan notifikasi segera setelah sertifikat baru diterbitkan untuk domain yang diawasi [5]. Hal ini sangat membantu dalam mendeteksi potensi penyalahgunaan Certificate Authority, pembajakan DNS, atau konfigurasi yang tidak sah dari pihak dalam organisasi sendiri. Log tersebut bersifat publik, memungkinkan pemilik domain melihat secara langsung otoritas mana yang menerbitkan sertifikat untuk domain mereka pada waktu tertentu [6].
Bagi tim keamanan, ini berarti inventaris aset tidak boleh lagi hanya bergantung pada pemindaian DNS aktif. Memantau log CT memberikan visibilitas yang lebih awal dibandingkan menunggu layanan tersebut benar-benar merespons di jaringan.
Dari sisi pengamatan, aliran data yang sama mengungkapkan nama host yang sedang disiapkan oleh sebuah organisasi. Alat pencarian seperti crt.sh memungkinkan siapa saja melakukan pencarian berdasarkan identitas domain atau sidik jari sertifikat untuk memetakan aset potensial [7]. Dokumentasi platform manajemen aset seperti Censys ASM juga menegaskan bahwa sertifikat yang dikumpulkan berasal dari pemindaian internet dan log Certificate Transparency, di mana pengguna mungkin menemukan sertifikat yang sebelumnya tidak diketahui keberadaannya [3].
Penting untuk mempertahankan perspektif yang konservatif terhadap temuan ini. Pencantuman nama host di SAN membuktikan niat penerbitan, bukan bukti mutlak bahwa layanan tersebut sudah aktif di jaringan. Sebuah nama yang tercatat bisa saja berasal dari prakertifikat untuk layanan yang belum benar-benar di-deploy ke lingkungan produksi. Kehadiran nama dalam log tidak serta merta menjamin ketersediaan layanan, namun tetap menjadi indikator kuat mengenai arah pengembangan infrastruktur sebuah organisasi.
Sumber
- RFC 9162: Certificate Transparency Version 2.0
- Chrome Certificate Transparency Policy
- Dokumentasi Censys ASM: Certificates
- Dokumentasi Censys: Certificate Transparency and Precertificates
- Cert Spotter — Certificate Transparency Monitor
- Certificate Transparency: watching the logs
- crt.sh — Certificate Search