Todas las investigaciones

¿Cuántos de los principales dominios restringen quién puede emitir sus certificados?

Respuesta corta: Tomamos los 1.000 dominios con más tráfico de internet, resolvimos 994 de ellos y leímos el registro CAA que publica cada uno en DNS. Solo el 32.4% publica algún registro CAA. El otro 67.6% no impone ninguna restricción a nivel de DNS sobre qué autoridad de certificación puede emitir un certificado TLS para su nombre. Por lo tanto, cualquiera de las docenas de CA de confianza pública podría, en principio, ser engañada o comprometida para emitir un certificado válido para ellos, sin que nada publicado por el dominio lo impidiera. Entre la minoría que sí configura CAA, menos de la mitad (42.5%) solicita recibir avisos cuando una CA detecta una solicitud que infringe su directiva, que es la línea que convierte CAA de una valla silenciosa en una alarma. Todos los números provienen de búsquedas DNS públicas y pasivas que ejecutamos nosotros mismos contra una lista pública de sitios principales. No se contactó con ningún host ni se escaneó nada. Así es exactamente como lo medimos y lo que demuestra y no demuestra.

Qué es esto Se trata de un análisis a nivel poblacional de un control de bastionado pequeño y gratuito, realizado de forma aburrida y legal: leyendo un registro que los dominios publican adrede. Medimos la postura, no a las personas. El artículo no nombra ningún dominio, porque la ausencia de un registro en un dominio es un asunto que debe solucionar su propietario, no algo que debamos divulgar. Lo importante es la forma del conjunto total de la población.

El hallazgo en un gráfico

Para cada dominio planteamos tres preguntas públicas. ¿Publica un registro CAA? Si es así, ¿define un contacto de notificación (iodef) para que una CA pueda alertarle sobre infracciones? ¿Y controla la emisión de comodines (wildcards) de forma independiente a la emisión ordinaria? Cada capa es más pequeña que la anterior:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Fuente: nuestra propia medición DNS pasiva de la lista Tranco top-1.000 (lista N29KW), 20 de julio de 2026. 994 de 1.000 dominios resueltos. Las barras muestran la proporción sobre el total de dominios resueltos; las capas de contacto de notificación y control de comodines se cuentan sobre el mismo denominador de 994.

Qué hace realmente un registro CAA

Todos los navegadores confían en docenas de autoridades de certificación y, por defecto, cualquiera de ellas puede emitir un certificado TLS válido para cualquier dominio. Eso resulta conveniente y también es el punto débil: si se engaña a una sola CA mediante una comprobación de validación de dominio defectuosa, o se la coacciona o compromete, puede emitir un certificado para un nombre que no es su cliente y el navegador lo aceptará. La emisión indebida de certificados no es algo hipotético; es la razón por la que la industria creó defensas en capas en torno a la emisión.

CAA (RFC 8659, que reemplazó al anterior RFC 6844) es la mitad a nivel de DNS de esa defensa. Un dominio publica un registro corto que dice, en la práctica, "solo estas CA pueden emitir para mí". Desde que un CA/Browser Forum acuerdo entró en vigor el 8 de septiembre de 2017, todas las CA de confianza pública están obligadas a consultar ese registro en el momento de la emisión y denegar cualquier certificado que el registro no autorice. Es un control poco habitual que resulta gratuito de configurar y que la otra parte aplica activamente.

Un conjunto de registros CAA consta de varias partes móviles:

Dos tercios de los dominios más frecuentados no definen nada

El dato más destacado es la ausencia. De los 994 dominios que resolvieron, 672 (67.6%) no publican ningún registro CAA. Para esos dominios, el DNS no dice nada sobre quién puede emitir sus certificados, por lo que la respuesta es: cualquiera en el almacén de confianza pública. Esto no es una brecha ni representa, por sí solo, una vulnerabilidad. Es una oportunidad perdida para reducir la superficie de ataque frente a un tipo de ataque, utilizando un registro que cuesta una sola línea y cero dinero.

Postura de CAA, 994 dominios principales resueltos, julio de 2026
PosturaDominiosProporción¿Limita qué CA puede emitir?
Publica un registro CAA32232.4%Sí, a las CA indicadas
  de los cuales, indica un contacto de notificación (iodef)13742.5% de los que publicanSí, y solicita recibir alertas de infracciones
  de los cuales, controla la emisión de comodines11636.0% de los que publicanSí, los comodines se gestionan por separado
Sin registro CAA67267.6%No, cualquier CA pública puede emitir

Entre los 322 dominios que sí publican CAA, la mayoría no depende de un solo proveedor: dos tercios (66.5%) autorizan a más de una autoridad de certificación, con una mediana de tres. Eso es normal y sensato para una organización que utiliza diferentes CA para distintos sistemas, un proveedor de PKI interna aquí, una CA pública para el sitio de marketing allá. Lo que llama la atención es la brecha en las notificaciones. Solo el 42.5% de los editores configura un contacto iodef, por lo que la mayoría ha construido una valla pero ninguna alarma: una CA que reciba una solicitud que vulnere su directiva la rechazará, pero el propietario del dominio nunca sabrá que alguien lo intentó. Esto se conecta directamente con el mismo tema de nuestro estudio sobre la exposición de la autenticación de correo electrónico en estos dominios, donde el patrón fue el mismo: el registro básico se configura con más frecuencia que la opción que realmente activaría una alarma.

Cómo medimos esto

Cualquier escéptico debería poder replicar esto desde cero, así que aquí está todo el método sin ocultar nada.

Una mirada neutral a quién resulta autorizado

Vale la pena mostrar un dato agregado porque describe a las autoridades de certificación, no a los sitios que medimos, y no nombra ningún dominio. Entre los 322 dominios que publican CAA, estos emisores aparecieron con mayor frecuencia en las listas autorizadas. Léelo como un mapa de popularidad de CA de confianza, no como una tabla de clasificación de la seguridad de nadie:

CA más autorizadas entre los 322 editores de CAA, julio de 2026
Emisor autorizado (del registro CAA)Editores que lo nombranProporción de editores
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

Lo que esto no demuestra

Límites honestos, porque un número sin sus matices no es más que marketing.

Por qué le importa a un atacante y por qué debería importarle a usted

Un certificado falso pero válido es algo muy potente. Permite que un atacante que ya esté en posición de interceptar el tráfico, mediante una ruta de red secuestrada o un resolvedor envenenado, presente su dominio con un candado en el que el navegador confía, sin ninguna advertencia al visitante. La emisión indebida es rara precisamente porque las CA se auditan y CAA se aplica obligatoriamente, pero la palabra "rara" asume mucho peso cuando el coste de elevar el nivel es un único registro DNS. Publicar CAA elimina de la ecuación a cualquier CA que no utilice, y añadir un contacto iodef significa que si alguien intenta obtener un certificado a través de una CA que nunca autorizó, se enterará directamente en lugar de saberlo por un cliente.

La solución no es glamurosa y es prácticamente gratuita: liste las CA que realmente utiliza, añada una entrada issuewild si emite comodines y configure un buzón iodef que revise. La parte difícil nunca es la edición en el DNS. Es conocer cada lugar desde el cual su organización obtiene certificados de forma legítima, para que la activación de CAA no interrumpa en silencio una renovación que había olvidado. Eso requiere criterio, y es el mismo criterio necesario para saber cuáles de sus superficies expuestas realmente importan y cuáles son solo ruido.

Autorización de certificados: respuestas rápidas

¿Qué es un registro CAA?

CAA (Certification Authority Authorization, RFC 8659) es un registro DNS que enumera qué autoridades de certificación pueden emitir certificados TLS para un dominio. Desde septiembre de 2017, el CA/Browser Forum exige a las CA de confianza pública que lo comprueben y denieguen cualquier emisión que el registro no autorice. La ausencia de un registro CAA implica la falta de restricciones: cualquier CA pública puede emitir.

¿Qué proporción de los dominios principales publica un registro CAA?

En nuestra comprobación de julio de 2026 sobre los 1.000 dominios con más tráfico (994 resueltos), solo el 32.4% publicaba un registro CAA; el 67.6% no publicaba ninguno. Entre los que publican, el 42.5% también define un contacto de notificación iodef y el 36% controla la emisión de comodines por separado.

¿Impide un registro CAA cualquier emisión indebida de certificados?

No. Es defensa en profundidad: solo vincula a las CA que lo respetan, no revoca certificados ya emitidos y no evita que una CA autorizada resulte comprometida. Reduce quién puede emitir y, con iodef, notifica los intentos. Combínelo con la monitorización de Certificate Transparency.

¿Cómo compruebo y configuro mi propio registro CAA?

Consúltelo con dig CAA yourdomain.com. Para configurar uno, autorice únicamente las CA que utilice (por ejemplo 0 issue "letsencrypt.org"), añada una entrada issuewild si utiliza comodines y añada 0 iodef "mailto:[email protected]" para que una CA pueda notificar infracciones. Comprobar su propio registro es una consulta pasiva, por lo que es seguro y gratuito.

Lecturas relacionadas

Conozca su propia exposición, como es debido.

Nuestra revisión de $100 analiza su superficie externa del mismo modo que lo hace un atacante, sobre un alcance que usted haya verificado poseer y autorizado por escrito, con un operador senior a cargo de la explicación de resultados. La higiene de DNS y certificados es una de las primeras cosas que evaluamos.

Reserva una revisión por $100