Wszystkie badania

Ile najpopularniejszych domen ogranicza to, kto może wydawać ich certyfikaty?

Krótka odpowiedź: Przeanalizowaliśmy 1000 domen o największym ruchu w internecie, rozwiązaliśmy 994 z nich i odczytaliśmy rekord CAA publikowany przez każdą z nich w DNS. Zaledwie 32.4% publikuje jakikolwiek rekord CAA. Pozostałe 67.6% nie nakłada na poziomie DNS żadnych ograniczeń co do tego, który ośrodek certyfikacji może wydać certyfikat TLS dla ich nazwy. W teorii każdy z kilkudziesięciu publicznie zaufanych CA mógłby zostać wprowadzony w błąd lub przejęty i wydać dla nich ważny certyfikat, a żaden wpis opublikowany przez domenę by temu nie zapobiegł. Wśród mniejszości, która konfiguruje CAA, mniej niż połowa (42.5%) prosi o powiadomienie, gdy CA zauważy żądanie naruszające ich politykę, a to właśnie ta jedna linijka zmienia CAA z cichego ogrodzenia w alarm. Wszystkie przedstawione tu liczby pochodzą z pasywnych, publicznych zapytań DNS, które przeprowadziliśmy samodzielnie na podstawie opublikowanej listy najpopularniejszych witryn. Nie kontaktowano się z żadnym hostem, niczego nie skanowano. Oto jak dokładnie to zmierzyliśmy oraz co te wyniki dowodzą, a czego nie.

Czym jest to badanie To analiza całej populacji pod kątem jednego prostego, bezpłatnego mechanizmu utwardzania, przeprowadzona w nudny i całkowicie zgodny z prawem sposób, poprzez odczyt rekordu, który domeny celowo publikują. Zmierzyliśmy poziom zabezpieczeń, a nie konkretne podmioty. W raporcie nie wymieniamy nazwy żadnej domeny, ponieważ brakujący rekord w domenie to kwestia do naprawy dla jej właściciela, a nie powód do publicznego wytykania. Celem jest pokazanie obrazu całej populacji.

Wyniki na jednym wykresie

Dla każdej domeny zadaliśmy trzy publiczne pytania. Czy publikuje rekord CAA? Jeśli tak, czy wskazuje kontakt do zgłaszania naruszeń (iodef), aby CA mógł ostrzec o naruszeniach? I czy kontroluje wydawanie certyfikatów wildcard niezależnie od zwykłych certyfikatów? Każda kolejna warstwa jest mniejsza od poprzedniej:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Źródło: własny pasywny pomiar DNS listy Tranco top 1000 (lista N29KW) z 20 lipca 2026 r. 994 z 1000 domen zostało rozwiązanych. Słupki pokazują udział wszystkich rozwiązanych domen; warstwy kontaktu zgłoszeniowego i kontroli wildcard są liczone dla mianownika 994.

Czym naprawdę jest i co robi rekord CAA

Każda przeglądarka ufa kilkudziesięciu ośrodkom certyfikacji i domyślnie dowolny z nich może wydać ważny certyfikat TLS dla dowolnej domeny. Jest to wygodne, ale stanowi też słaby punkt. Jeśli pojedynczy CA zostanie wprowadzony w błąd z powodu błędnej weryfikacji domeny, zmuszony lub przejęty, może wydać certyfikat dla nazwy, która nie jest jego klientem, a przeglądarka go zaakceptuje. Błędne wydanie certyfikatu nie jest teorią, to właśnie dlatego branża stworzyła wielowarstwowe mechanizmy ochrony procesu wydawania.

CAA (RFC 8659, który zastąpił wcześniejszy RFC 6844) to połowa tej ochrony realizowana na poziomie DNS. Domena publikuje krótki rekord, który w praktyce mówi: "tylko te CA mogą wydawać dla mnie certyfikaty". Od czasu, gdy decyzja CA/Browser Forum weszła w życie 8 września 2017 r., każdy publicznie zaufany CA ma obowiązek odczytania tego rekordu w momencie wydawania certyfikatu i odmowy jego wydania, jeśli rekord na to nie zezwala. To rzadki mechanizm kontroli, który jest darmowy w konfiguracji i wymuszany przez drugą stronę.

Zestaw rekordów CAA składa się z kilku elementów:

Dwie trzecie najpopularniejszych domen nie konfiguruje niczego

Główną liczbą jest tu brak wpisu. Spośród 994 domen, które udało się rozwiązać, 672 (67.6%) nie publikuje żadnego rekordu CAA. W przypadku tych domen DNS nie mówi nic o tym, kto może wydawać ich certyfikaty, więc odpowiedź brzmi: każdy w publicznym magazynie zaufania. To nie jest naruszenie i nie jest to samo w sobie podatność. To niedogodna okazja do zmniejszenia powierzchni ataku dla całej klasy ataków za pomocą rekordu, który wymaga jednej linijki i nie kosztuje nic.

Stan konfiguracji CAA, 994 rozwiązane domeny z czołówki, lipiec 2026
Stan zabezpieczeńDomenyUdziałOgranicza, który CA może wydawać certyfikaty?
Publikuje rekord CAA32232.4%Tak, dla wskazanych CA
  z czego wskazuje kontakt do zgłoszeń (iodef)13742.5% wydawcówTak i prosi o powiadomienia o naruszeniach
  z czego kontroluje wydawanie certyfikatów wildcard11636.0% wydawcówTak, certyfikaty wildcard obsługiwane osobno
Brak rekordu CAA67267.6%Nie, dowolny publiczny CA może wydać certyfikat

Spośród 322 domen, które publikują CAA, większość nie polega na jednym dostawcy: dwie trzecie (66.5%) autoryzuje więcej niż jeden ośrodek certyfikacji, z medianą wynoszącą trzy. To normalne i rozsądne w przypadku organizacji korzystającej z różnych CA dla różnych systemów, wewnętrznego dostawcy PKI w jednym miejscu, publicznego CA dla strony marketingowej w innym. To, co zwraca uwagę, to luka w zgłaszaniu. Tylko 42.5% podmiotów konfiguruje kontakt iodef, więc większość zbudowała ogrodzenie, ale nie zainstalowała alarmu. CA, który otrzyma żądanie naruszające politykę, odmówi jego realizacji, ale właściciel domeny nigdy nie dowie się, że ktoś próbował. Łączy się to bezpośrednio z tym samym motywem, co nasze badanie dotyczące narażenia na brak uwierzytelniania poczty e-mail w tych domenach, gdzie wzorzec był taki sam: podstawowy rekord jest konfigurowany częściej niż ustawienie, które rzeczywiście wywołałoby alarm.

Jak to zmierzyliśmy

Sceptyk powinien być w stanie odtworzyć to badanie od zera, więc oto cała metodologia bez ukrywania czegokolwiek.

Neutralne spojrzenie na autoryzowane podmioty

Warto pokazać jedno zestawienie zbiorcze, ponieważ opisuje ono ośrodki certyfikacji, a nie mierzone przez nas witryny, i nie wymienia żadnej domeny. Spośród 322 domen publikujących CAA, ci wystawcy pojawiali się najczęściej na listach autoryzacyjnych. Należy to traktować jako mapę popularności zaufanych CA, a nie jako klasyfikację bezpieczeństwa któregokolwiek z podmiotów:

Najczęściej autoryzowane CA wśród 322 wydawców CAA, lipiec 2026
Autoryzowany wystawca (z rekordu CAA)Liczba wydawców wskazujących dany CAUdział wydawców
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

Czego to nie dowodzi

Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to tylko marketing.

Dlaczego atakującego to obchodzi i dlaczego powinno obchodzić Ciebie

Sfałszowany, ale ważny certyfikat to potężne narzędzie. Pozwala atakującemu, który jest już w stanie przechwytywać ruch, poprzez przejętą ścieżkę sieciową lub zatruty serwer DNS, zaprezentować Twoją domenę z kłódką, której przeglądarka ufa, bez żadnego ostrzeżenia dla odwiedzającego. Błędne wydanie certyfikatu zdarza się rzadko właśnie dlatego, że CA są audytowane, a CAA jest wymuszany, ale określenie "rzadko" traci na znaczeniu, gdy kosztem podniesienia poprzeczki jest jeden rekord DNS. Publikacja CAA wyklucza z równania każdego CA, z którego nie korzystasz, a dodanie kontaktu iodef oznacza, że jeśli ktoś spróbuje uzyskać certyfikat za pośrednictwem CA, którego nigdy nie autoryzowałeś, dowiesz się o tym, zamiast usłyszeć o problemie od klienta.

Rozwiązanie jest proste i w większości darmowe: wymień ośrodki CA, z których faktycznie korzystasz, dodaj wpis issuewild, jeśli wydajesz certyfikaty wildcard, oraz ustaw skrzynkę iodef, którą odczytujesz. Najtrudniejszą częścią nigdy nie jest edycja DNS. Jest nią znajomość każdego miejsca, z którego Twoja organizacja legalnie pozyskuje certyfikaty, aby włączenie CAA nie przerwało cicho odnowienia, o którym zapomniałeś. Wymaga to odpowiedniej oceny sytuacji, dokładnie takiej samej, jak przy określaniu, które z Twoich odsłoniętych obszarów naprawdę mają znaczenie, a które są tylko szumem.

Autoryzacja certyfikatów: szybkie odpowiedzi

Czym jest rekord CAA?

CAA (Certification Authority Authorization, RFC 8659) to rekord DNS określający, które ośrodki certyfikacji mogą wydawać certyfikaty TLS dla domeny. Od września 2017 r. CA/Browser Forum wymaga, aby publicznie zaufane CA sprawdzały go i odmawiały wydania certyfikatu, jeśli rekord na to nie zezwala. Brak rekordu CAA oznacza brak ograniczeń: dowolny publiczny CA może wydać certyfikat.

Jaki odsetek najpopularniejszych domen publikuje rekord CAA?

W naszym badaniu z lipca 2026 r. obejmującym 1000 domen o największym ruchu (994 rozwiązane) tylko 32.4% publikowało rekord CAA; 67.6% nie publikuje żadnego. Wśród podmiotów publikujących 42.5% ustala również kontakt zgłoszeniowy iodef, a 36% kontroluje wydawanie certyfikatów wildcard osobno.

Czy rekord CAA zapobiega wszelkiemu nieuprawnionemu wydaniu certyfikatów?

Nie. To element dogłębnej ochrony: wiąże tylko te CA, które go respektują, nie odwołuje certyfikatów już wydanych i nie zapobiega przejęciu autoryzowanego CA. Ogranicza podmioty mogące wydawać certyfikaty, a dzięki iodef zgłasza próby naruszeń. Należy łączyć go z monitoringiem Certificate Transparency.

Jak sprawdzić i skonfigurować własny rekord CAA?

Odczytaj go za pomocą dig CAA yourdomain.com. Aby go skonfigurować, autoryzuj tylko te CA, z których korzystasz (na przykład 0 issue "letsencrypt.org"), dodaj wpis issuewild, jeśli używasz certyfikatów wildcard, oraz dodaj 0 iodef "mailto:[email protected]" aby CA mógł zgłaszać naruszenia. Sprawdzenie własnego rekordu to pasywne zapytanie, więc jest bezpieczne i darmowe.

Powiązane artykuły

Zobacz własny poziom narażenia na zagrożenia w prawidłowy sposób.

Nasza weryfikacja za $100 analizuje Twoją zewnętrzną powierzchnię ataku w taki sam sposób, w jaki robi to atakujący, w zakresie, który potwierdziłeś jako własny i autoryzowałeś na piśmie, z udziałem doświadczonego specjalisty podczas omówienia wyników. Higiena certyfikatów i DNS to jedna z pierwszych rzeczy, na które zwracamy uwagę.

Zamów weryfikację za $100