Tutte le ricerche

Quanti dei principali domini limitano chi può rilasciare i loro certificati?

Risposta breve: Abbiamo preso i 1,000 domini più trafficati di Internet, risolto 994 di essi e letto il record CAA che ciascuno pubblica nel DNS. Solo il 32.4% pubblica un record CAA. Il restante 67.6% non impone alcun limite a livello DNS su quale autorità di certificazione possa rilasciare un certificato TLS per il proprio nome, quindi una qualsiasi delle decine di CA pubblicamente attendibili potrebbe, in linea di principio, essere ingannata o compromessa e rilasciare un certificato valido a loro nome, senza che nulla di quanto pubblicato dal dominio si sia opposto. Tra la minoranza che imposta effettivamente il record CAA, meno della metà (42.5%) richiede di essere notificata quando una CA rileva una richiesta che viola la policy, che è l'unica riga che trasforma il CAA da una recinzione silenziosa a un allarme. Ogni numero riportato proviene da query DNS pubbliche e passive che abbiamo eseguito noi stessi su un elenco pubblico dei principali siti. Nessun host è stato contattato, nulla è stato scansionato. Ecco esattamente come lo abbiamo misurato, e cosa dimostra e non dimostra.

Che cos'è questa analisi Si tratta di un'analisi su larga scala di un piccolo controllo di hardening gratuito, eseguita nel modo più lineare e lecito possibile: leggendo un record che i domini pubblicano intenzionalmente. Abbiamo misurato la postura, non le persone. Il report non cita alcun dominio, poiché l'assenza di un record è un problema che spetta al singolo dominio risolvere, non a noi pubblicizzare. Il punto è la panoramica complessiva dell'intera popolazione.

I risultati in un grafico

Per ogni dominio ci siamo posti tre domande pubbliche. Pubblica un record CAA? In caso affermativo, specifica un contatto di segnalazione (iodef) in modo che una CA possa avvisarlo di eventuali violazioni? E controlla il rilascio di certificati wildcard separatamente dal rilascio ordinario? Ogni livello è più ridotto del precedente:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Fonte: misurazione DNS passiva eseguita da noi sulla lista Tranco dei primi 1,000 domini (lista N29KW), 20 luglio 2026. Risolti 994 domini su 1,000. Le barre mostrano la percentuale su tutti i domini risolti; i livelli relativi al contatto di segnalazione e al controllo wildcard sono calcolati sul medesimo denominatore di 994.

Cosa fa concretamente un record CAA

Ogni browser si fida di decine di autorità di certificazione e, per impostazione predefinita, ciascuna di esse può rilasciare un certificato TLS valido per qualsiasi dominio. Ciò è comodo, ma rappresenta anche il punto debole: se una singola CA viene ingannata tramite una verifica di convalida del dominio difettosa, costretta o compromessa, può generare un certificato per un nome che non è suo cliente, e il browser lo accetterà. L'errata emissione di certificati non è un'ipotesi teorica; è la ragione per cui il settore ha sviluppato difese stratificate attorno al processo di rilascio.

CAA (RFC 8659, che ha sostituito la precedente RFC 6844) rappresenta la componente a livello DNS di questa difesa. Un dominio pubblica un breve record che dichiara, in sostanza, "solo queste CA possono rilasciare certificati per me". Da quando una delibera del CA/Browser Forum è entrata in vigore l'8 settembre 2017, ogni CA pubblicamente attendibile è tenuta a leggere quel record al momento del rilascio e a rifiutare di emettere un certificato non autorizzato dal record. Si tratta di un controllo raro, gratuito da configurare e applicato attivamente dalla controparte.

Un set di record CAA si compone di alcuni elementi chiave:

Due terzi dei domini più trafficati non configurano nulla

Il dato più rilevante è proprio l'assenza. Dei 994 domini che sono stati risolti, 672 (67.6%) non pubblicano alcun record CAA. Per questi domini, il DNS non specifica nulla su chi possa rilasciare i loro certificati, quindi la risposta è: chiunque sia presente nel trust store pubblico. Ciò non costituisce una violazione e non è, di per sé, una vulnerabilità. È un'opportunità persa per ridurre la superficie di attacco per una classe di minacce, utilizzando un record che richiede una sola riga e nessun costo.

Postura CAA, 994 domini principali risolti, luglio 2026
PosturaDominiQuotaLimita quale CA può effettuare il rilascio?
Pubblica un record CAA32232.4%Sì, alle CA indicate
  di cui, indica un contatto di segnalazione (iodef)13742.5% di chi pubblicaSì, e richiede di essere notificato sulle violazioni
  di cui, controlla il rilascio wildcard11636.0% di chi pubblicaSì, i certificati wildcard sono gestiti separatamente
Nessun record CAA67267.6%No, qualsiasi CA pubblica può effettuare il rilascio

Tra i 322 domini che pubblicano un record CAA, la maggior parte non si affida a un singolo provider: due terzi (66.5%) autorizzano più di un'autorità di certificazione, con una mediana di tre. Si tratta di una scelta normale e sensata per un'organizzazione che utilizza CA diverse per sistemi differenti, un provider PKI interno da una parte, una CA pubblica per il sito di marketing dall'altra. Ciò che risalta è la mancanza di segnalazione. Solo il 42.5% di chi pubblica imposta un contatto iodef, quindi la maggior parte ha costruito una recinzione ma non un allarme: una CA che riceve una richiesta contraria alla policy la rifiuterà, ma il proprietario del dominio non saprà mai che qualcuno ci ha provato. Questo si ricollega direttamente allo stesso tema del nostro studio sull' esposizione dell'autenticazione e-mail in questi domini, in cui la tendenza era la medesima: il record di base viene configurato più spesso rispetto all'impostazione che genererebbe effettivamente un allarme.

Come lo abbiamo misurato

Un osservatore scettico dovrebbe essere in grado di ricreare questa analisi da zero, quindi ecco l'intera metodologia senza nulla di nascosto.

Uno sguardo neutrale su chi viene autorizzato

Vale la pena mostrare un dato aggregato poiché descrive le autorità di certificazione, non i siti oggetto della misurazione, e non cita alcun dominio. Tra i 322 domini che pubblicano record CAA, questi emittenti sono apparsi più frequentemente negli elenchi degli autorizzati. Va letto come una mappa di popolarità delle CA attendibili, non come una classifica della sicurezza dei singoli:

Le CA più autorizzate tra i 322 domini che pubblicano CAA, luglio 2026
Emittente autorizzato (dal record CAA)Domini autorizzantiQuota di chi pubblica
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

Cosa non dimostra questa analisi

Limiti oggettivi, perché un dato privo di contestualizzazione è solo marketing.

Perché interessa a un attaccante, e perché dovrebbe interessare a te

Un certificato contraffatto ma valido è uno strumento potente. Consente a un attaccante che si trovi già nella posizione di intercettare il traffico, tramite un percorso di rete compromesso o un resolver avvelenato, di presentare il vostro dominio mostrando un lucchetto ritenuto attendibile dal browser, senza alcun avviso per il visitatore. I rilasci errati sono rari proprio perché le CA sono sottoposte ad audit e il record CAA viene applicato, ma la definizione di "raro" lascia il tempo che trova quando il costo per alzare l'asticella è un singolo record DNS. La pubblicazione del record CAA rimuove dall'equazione ogni CA non utilizzata, e l'aggiunta di un contatto iodef garantisce che, se qualcuno tenta di ottenere un certificato tramite una CA mai autorizzata, ne sarete informati anziché scoprirlo da un cliente.

La soluzione è essenziale e sostanzialmente gratuita: elencare le CA effettivamente utilizzate, aggiungere una voce issuewild se si rilasciano certificati wildcard e configurare una casella iodef monitorata. La parte complessa non è mai la modifica del DNS. Consiste nel conoscere ogni canale da cui l'organizzazione ottiene legittimamente i certificati, in modo che l'attivazione del CAA non interrompa in modo silenzioso un rinnovo dimenticato. È una questione di valutazione, la stessa necessaria per capire quali tra le vostre superfici esposte siano davvero rilevanti e quali siano solo rumore.

Autorizzazione dei certificati: risposte rapide

Che cos'è un record CAA?

Il CAA (Certification Authority Authorization, RFC 8659) è un record DNS che elenca quali autorità di certificazione possono rilasciare certificati TLS per un dominio. Da settembre 2017, il CA/Browser Forum richiede alle CA pubblicamente attendibili di verificarlo e di rifiutare il rilascio non autorizzato dal record. L'assenza di un record CAA equivale all'assenza di restrizioni: qualsiasi CA pubblica può effettuare il rilascio.

Quale percentuale dei principali domini pubblica un record CAA?

Nella nostra verifica di luglio 2026 sui 1,000 domini più trafficati (994 risolti), solo il 32.4% pubblicava un record CAA; il 67.6% non ne pubblicava alcuno. Tra chi lo pubblica, il 42.5% imposta anche un contatto di segnalazione iodef e il 36% controlla il rilascio wildcard in modo separato.

Un record CAA impedisce del tutto l'emissione errata di certificati?

No. Si tratta di una difesa in profondità: vincola solo le CA che lo rispettano, non revoca i certificati già emessi e non impedisce la compromissione di una CA autorizzata. Riduce chi può effettuare rilasci e, con iodef, segnala i tentativi. Va abbinato al monitoraggio di Certificate Transparency.

Come posso verificare e configurare il mio record CAA?

Leggerlo con dig CAA yourdomain.com. Per configurarne uno, autorizzare solo le CA utilizzate (ad esempio 0 issue "letsencrypt.org"), aggiungere una voce issuewild se si usano certificati wildcard e aggiungere 0 iodef "mailto:[email protected]" in modo che una CA possa segnalare le violazioni. La verifica del proprio record è una query passiva, quindi è sicura e gratuita.

Letture correlate

Valuta la tua esposizione, nel modo corretto.

La nostra verifica da $100 analizza la superficie esterna esattamente come farebbe un attaccante, all'interno del perimetro di cui è stata verificata la proprietà ed autorizzata per iscritto, con un operatore senior presente durante la presentazione dei risultati. L'igiene dei certificati e del DNS è uno dei primi aspetti che prendiamo in esame.

Prenota una verifica da $100