Alle onderzoeken

Hoeveel topdomeinen beperken wie hun certificaten kan uitgeven?

Kort antwoord: We namen de 1,000 drukste domeinen op het internet, resolveerden er 994 en lazen het CAA-record dat elk domein in DNS publiceert. Slechts 32.4% publiceert überhaupt een CAA-record. De overige 67.6% stelt op DNS-niveau geen enkele beperking aan welke certificaatautoriteit een TLS-certificaat voor hun naam mag uitgeven, dus elk van de tientallen publiek vertrouwde CA's zou, in principe, misleid of gecompromitteerd kunnen worden om een geldig certificaat voor hen uit te geven, en niets wat het domein publiceerde zou nee hebben gezegd. Onder de minderheid die wel CAA instelt, vraagt minder dan de helft (42.5%) om op de hoogte te worden gesteld wanneer een CA een verzoek ziet dat hun beleid schendt, wat precies die ene regel is die CAA verandert van een stil hekwerk in een alarm. Elk getal hier is afkomstig van passieve publieke DNS-lookups die we zelf hebben uitgevoerd tegen een gepubliceerde topsites-lijst. Er is met geen enkele host contact opgenomen en er is niets gescand. Hier is exact hoe we dit hebben gemeten, en wat het wel en niet bewijst.

Wat dit is Dit is een analyse op populatieschaal van één kleine, gratis hardening-maatregel, uitgevoerd op de saaie, rechtmatige manier: het lezen van een record dat domeinen bewust publiceren. We hebben de beveiligingsstatus gemeten, niet de mensen. Het artikel noemt geen specifiek domein, omdat het ontbreken van een record een zaak is voor het domein zelf om op te lossen, niet voor ons om te publiceren. Waar het om gaat is de vorm van de gehele populatie.

De bevinding in één grafiek

Voor elk domein stelden we drie publieke vragen. Publiceert het een CAA-record? Zo ja, vermeldt het een rapportagecontact (iodef) zodat een CA kan waarschuwen bij overtredingen? En beheert het de uitgifte van wildcards afzonderlijk van gewone uitgifte? Elke laag is kleiner dan de vorige:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Bron: onze eigen passieve DNS-meting van de Tranco top-1,000-lijst (lijst N29KW), 20 juli 2026. 994 van de 1,000 domeinen zijn geresolveerd. De staven tonen het aandeel van alle geresolveerde domeinen; de lagen voor rapportagecontact en wildcard-beheer zijn berekend over dezelfde noemer van 994.

Wat een CAA-record daadwerkelijk doet

Elke browser vertrouwt tientallen certificaatautoriteiten, en standaard kan elk daarvan een geldig TLS-certificaat uitgeven voor elk willekeurig domein. Dat is handig, maar het is ook het zwakke punt: als één enkele CA wordt misleid via een gebrekkige domeinvalidatiecontrole, onder druk wordt gezet of wordt gecompromitteerd, kan deze een certificaat aanmaken voor een naam die geen klant is, en een browser zal dit accepteren. Onterechte certificaatuitgifte is niet hypothetisch; het is de reden waarom de sector in de eerste plaats gelaagde verdedigingen rondom uitgifte heeft gebouwd.

CAA (RFC 8659, die het eerdere RFC 6844 verving) is de helft van die verdediging op DNS-niveau. Een domein publiceert een kort record dat in feite zegt: "alleen deze CA's mogen voor mij uitgeven." Sinds een CA/Browser Forum stemming van kracht werd op 8 september 2017, is elke publiek vertrouwde CA verplicht om dat record te lezen op het moment van uitgifte en te weigeren een certificaat uit te geven dat niet door het record is geautoriseerd. Het is een zeldzame maatregel die zowel gratis is in te stellen als actief wordt gehandhaafd door de andere partij.

Een CAA-recordset heeft een paar bewegende delen:

Twee derde van de drukste domeinen stelt niets in

Het opvallendste getal is de afwezigheid. Van de 994 domeinen die geresolveerd werden, publiceren er 672 (67.6%) geen CAA-record. Voor die domeinen zegt de DNS niets over wie hun certificaten mag uitgeven, dus het antwoord is: iedereen in de public trust store. Dat is geen inbreuk en op zichzelf geen kwetsbaarheid. Het is een gemiste kans om het aanvalsoppervlak voor een categorie aanvallen te verkleinen met een record dat één regel en geen geld kost.

CAA-status, 994 geresolveerde topdomeinen, juli 2026
StatusDomeinenAandeelBeperkt welke CA kan uitgeven?
Publiceert een CAA-record32232.4%Ja, tot de genoemde CA's
  daarvan vermeldt een rapportagecontact (iodef)13742.5% van de publicerdersJa, en vraagt om melding van overtredingen
  daarvan beheert uitgifte van wildcards11636.0% van de publicerdersJa, wildcards afzonderlijk afgehandeld
Geen CAA-record67267.6%Nee, elke publieke CA mag uitgeven

Onder de 322 domeinen die wel CAA publiceren, leunt het merendeel niet op één enkele provider: twee derde (66.5%) autoriseert meer dan één certificaatautoriteit, met een mediaan van drie. Dat is normaal en verstandig voor een organisatie die verschillende CA's gebruikt voor verschillende systemen, hier een interne PKI-provider, daar een publieke CA voor de marketingsite. Wat opvalt is de rapportagekloof. Slechts 42.5% van de publicerders stelt een iodef-contact in, dus de meerderheid heeft wel een hek gebouwd maar geen alarm: een CA die een verzoek ontvangt dat hun beleid schendt zal dit weigeren, maar de domeineigenaar hoort nooit dat iemand het geprobeerd heeft. Dit sluit rechtstreeks aan bij hetzelfde thema als ons onderzoek naar blootstelling via e-mailauthenticatie bij deze domeinen, waar het patroon hetzelfde was: het basisrecord wordt vaker ingesteld dan de instelling die daadwerkelijk een alarm zou doen afgaan.

Hoe we dit hebben gemeten

Een scepticus moet dit vanaf nul kunnen herbouwen, dus hier is de volledige methode zonder iets te verbergen.

Een neutrale blik op wie er geautoriseerd wordt

Eén geaggregeerd gegeven is het tonen waard omdat het de certificaatautoriteiten beschrijft, niet de sites die we hebben gemeten, en geen enkel domein noemt. Over de 322 domeinen die CAA publiceren kwamen deze uitgevers het vaakst voor op de geautoriseerde lijsten. Lees het als een populariteitskaart van vertrouwde CA's, niet als een scorebord van de beveiliging van wie dan ook:

Meest geautoriseerde CA's onder de 322 CAA-publicerders, juli 2026
Geautoriseerde uitgever (uit het CAA-record)Publicerders die deze noemenAandeel van de publicerders
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

Wat dit niet bewijst

Eerlijke beperkingen, want een getal zonder kanttekeningen is marketing.

Waarom een aanvaller hierom geeft, en waarom u dat zou moeten doen

Een vervalst maar geldig certificaat is een machtig middel. Het stelt een aanvaller die zich al in een positie bevindt om verkeer te onderscheppen (via een overgenomen netwerkpad of een gecompromitteerde resolver) in staat om uw domein te presenteren met een slotje dat de browser vertrouwt, zonder enige waarschuwing voor de bezoeker. Onterechte uitgifte is zeldzaam, juist omdat CA's worden geauditeerd en CAA wordt gehandhaafd, maar "zeldzaam" doet veel werk wanneer de kosten voor het verhogen van de lat slechts één DNS-record bedragen. Het publiceren van CAA verwijdert elke CA die u niet gebruikt uit de vergelijking, en het toevoegen van een iodef-contact betekent dat als iemand wel probeert een certificaat te verkrijgen via een CA die u nooit heeft geautoriseerd, u erover hoort in plaats van er via een klant achter te komen.

De oplossing is niet spectaculair en grotendeels gratis: vermeld de CA's die u daadwerkelijk gebruikt, voeg een issuewild-regel toe als u wildcard-certificaten gebruikt, en stel een iodef-mailbox in die u leest. Het lastige gedeelte is nooit de DNS-aanpassing. Het is het kennen van elke plek waar uw organisatie legitiem certificaten vandaan haalt, zodat het inschakelen van CAA niet stilzwijgend een verlenging breekt die u vergeten was. Dat vergt inzicht, en het is hetzelfde inzicht dat nodig is om te weten welke van uw blootgestelde oppervlakken er daadwerkelijk toe doen en welke ruis zijn.

Certificaatautorisatie: snelle antwoorden

Wat is een CAA-record?

CAA (Certification Authority Authorization, RFC 8659) is een DNS-record waarin staat welke certificaatautoriteiten TLS-certificaten voor een domein mogen uitgeven. Sinds september 2017 eist het CA/Browser Forum dat publiek vertrouwde CA's dit record controleren en uitgifte weigeren die niet door het record is geautoriseerd. Geen CAA-record betekent geen beperking: elke publieke CA mag uitgeven.

Welk aandeel van de topdomeinen publiceert een CAA-record?

In onze controle van juli 2026 onder de 1,000 drukste domeinen (994 geresolveerd), publiceerde slechts 32.4% een CAA-record; 67.6% publiceert er geen. Onder publicerders stelt 42.5% ook een iodef-rapportagecontact in en beheert 36% de uitgifte van wildcards afzonderlijk.

Stopt een CAA-record alle onterechte certificaatuitgifte?

Nee. Het is defense-in-depth: het bindt alleen CA's die het respecteren, trekt reeds uitgegeven certificaten niet in en voorkomt niet dat een geautoriseerde CA gecompromitteerd raakt. Het beperkt wie kan uitgeven en meldt, met iodef, pogingen daartoe. Combineer het met Certificate Transparency-monitoring.

Hoe controleer en stel ik mijn eigen CAA-record in?

Lees het uit met dig CAA yourdomain.com. Om er een in te stellen, autoriseert u alleen de CA's die u gebruikt (bijvoorbeeld 0 issue "letsencrypt.org"), voegt u een issuewild-regel toe als u wildcards gebruikt, en voegt u 0 iodef "mailto:[email protected]" toe zodat een CA overtredingen kan melden. Het controleren van uw eigen record is een passieve lookup, dus het is veilig en gratis.

Gerelateerde artikelen

Bekijk uw eigen blootstelling, grondig.

Onze $100 check bekijkt uw externe oppervlak zoals een aanvaller dat doet, binnen een scope waarvan u heeft geverifieerd dat u deze bezit en schriftelijk heeft geautoriseerd, met een senior operator bij de bespreking. Certificaat- en DNS-hygiëne is een van de eerste dingen waarnaar we kijken.

Boek een $100 check