Ile najpopularniejszych domen ogranicza to, kto może wydawać ich certyfikaty?
Krótka odpowiedź: Przeanalizowaliśmy 1000 domen o największym ruchu w internecie, rozwiązaliśmy 994 z nich i odczytaliśmy rekord CAA publikowany przez każdą z nich w DNS. Zaledwie 32.4% publikuje jakikolwiek rekord CAA. Pozostałe 67.6% nie nakłada na poziomie DNS żadnych ograniczeń co do tego, który ośrodek certyfikacji może wydać certyfikat TLS dla ich nazwy. W teorii każdy z kilkudziesięciu publicznie zaufanych CA mógłby zostać wprowadzony w błąd lub przejęty i wydać dla nich ważny certyfikat, a żaden wpis opublikowany przez domenę by temu nie zapobiegł. Wśród mniejszości, która konfiguruje CAA, mniej niż połowa (42.5%) prosi o powiadomienie, gdy CA zauważy żądanie naruszające ich politykę, a to właśnie ta jedna linijka zmienia CAA z cichego ogrodzenia w alarm. Wszystkie przedstawione tu liczby pochodzą z pasywnych, publicznych zapytań DNS, które przeprowadziliśmy samodzielnie na podstawie opublikowanej listy najpopularniejszych witryn. Nie kontaktowano się z żadnym hostem, niczego nie skanowano. Oto jak dokładnie to zmierzyliśmy oraz co te wyniki dowodzą, a czego nie.
Wyniki na jednym wykresie
Dla każdej domeny zadaliśmy trzy publiczne pytania. Czy publikuje rekord CAA? Jeśli tak, czy wskazuje kontakt do zgłaszania naruszeń (iodef), aby CA mógł ostrzec o naruszeniach? I czy kontroluje wydawanie certyfikatów wildcard niezależnie od zwykłych certyfikatów? Każda kolejna warstwa jest mniejsza od poprzedniej:
Czym naprawdę jest i co robi rekord CAA
Każda przeglądarka ufa kilkudziesięciu ośrodkom certyfikacji i domyślnie dowolny z nich może wydać ważny certyfikat TLS dla dowolnej domeny. Jest to wygodne, ale stanowi też słaby punkt. Jeśli pojedynczy CA zostanie wprowadzony w błąd z powodu błędnej weryfikacji domeny, zmuszony lub przejęty, może wydać certyfikat dla nazwy, która nie jest jego klientem, a przeglądarka go zaakceptuje. Błędne wydanie certyfikatu nie jest teorią, to właśnie dlatego branża stworzyła wielowarstwowe mechanizmy ochrony procesu wydawania.
CAA (RFC 8659, który zastąpił wcześniejszy RFC 6844) to połowa tej ochrony realizowana na poziomie DNS. Domena publikuje krótki rekord, który w praktyce mówi: "tylko te CA mogą wydawać dla mnie certyfikaty". Od czasu, gdy decyzja CA/Browser Forum weszła w życie 8 września 2017 r., każdy publicznie zaufany CA ma obowiązek odczytania tego rekordu w momencie wydawania certyfikatu i odmowy jego wydania, jeśli rekord na to nie zezwala. To rzadki mechanizm kontroli, który jest darmowy w konfiguracji i wymuszany przez drugą stronę.
Zestaw rekordów CAA składa się z kilku elementów:
- issue wskazuje CA, który może wydawać zwykłe certyfikaty, na przykład
0 issue "letsencrypt.org". Rekordissue ";"ze średnikiem oznacza, że żaden CA nie może wydać certyfikatu. - issuewild zarządza certyfikatami wildcard (
*.example.com) osobno, co ma znaczenie, ponieważ pojedynczy certyfikat wildcard niesie za sobą większy promień rażenia niż pojedynczy host. - iodef podaje adres URL lub skrzynkę pocztową, na którą CA może zgłosić żądanie naruszające politykę. To różnica między cichym zablokowaniem nieuprawnionego żądania a dowiedzeniem się, że taka próba w ogóle miała miejsce.
Dwie trzecie najpopularniejszych domen nie konfiguruje niczego
Główną liczbą jest tu brak wpisu. Spośród 994 domen, które udało się rozwiązać, 672 (67.6%) nie publikuje żadnego rekordu CAA. W przypadku tych domen DNS nie mówi nic o tym, kto może wydawać ich certyfikaty, więc odpowiedź brzmi: każdy w publicznym magazynie zaufania. To nie jest naruszenie i nie jest to samo w sobie podatność. To niedogodna okazja do zmniejszenia powierzchni ataku dla całej klasy ataków za pomocą rekordu, który wymaga jednej linijki i nie kosztuje nic.
| Stan zabezpieczeń | Domeny | Udział | Ogranicza, który CA może wydawać certyfikaty? |
|---|---|---|---|
| Publikuje rekord CAA | 322 | 32.4% | Tak, dla wskazanych CA |
| z czego wskazuje kontakt do zgłoszeń (iodef) | 137 | 42.5% wydawców | Tak i prosi o powiadomienia o naruszeniach |
| z czego kontroluje wydawanie certyfikatów wildcard | 116 | 36.0% wydawców | Tak, certyfikaty wildcard obsługiwane osobno |
| Brak rekordu CAA | 672 | 67.6% | Nie, dowolny publiczny CA może wydać certyfikat |
Spośród 322 domen, które publikują CAA, większość nie polega na jednym dostawcy: dwie trzecie (66.5%) autoryzuje więcej niż jeden ośrodek certyfikacji, z medianą wynoszącą trzy. To normalne i rozsądne w przypadku organizacji korzystającej z różnych CA dla różnych systemów, wewnętrznego dostawcy PKI w jednym miejscu, publicznego CA dla strony marketingowej w innym. To, co zwraca uwagę, to luka w zgłaszaniu. Tylko 42.5% podmiotów konfiguruje kontakt iodef, więc większość zbudowała ogrodzenie, ale nie zainstalowała alarmu. CA, który otrzyma żądanie naruszające politykę, odmówi jego realizacji, ale właściciel domeny nigdy nie dowie się, że ktoś próbował. Łączy się to bezpośrednio z tym samym motywem, co nasze badanie dotyczące narażenia na brak uwierzytelniania poczty e-mail w tych domenach, gdzie wzorzec był taki sam: podstawowy rekord jest konfigurowany częściej niż ustawienie, które rzeczywiście wywołałoby alarm.
Jak to zmierzyliśmy
Sceptyk powinien być w stanie odtworzyć to badanie od zera, więc oto cała metodologia bez ukrywania czegokolwiek.
- Populacja. Użyliśmy listy Tranco (lista N29KW, wygenerowana 20 lipca 2026 r.), ukierunkowanego na badania rankingu popularności witryn, który uśrednia dane od kilku dostawców z 30 dni, aby zapobiec manipulacjom. Jest on opublikowany, wersjonowany i trwale cytowalny, co ma większe znaczenie dla powtarzalności niż lista jakiegokolwiek pojedynczego dostawcy. Zobacz tranco-list.eu oraz publikację naukową NDSS 2019.
- Próba. Pierwsze 1000 domen z tej listy. 994 zostało rozwiązanych na aktywnych serwerach nazw. 6 nie zostało rozwiązanych i zostało odrzuconych, więc mianownik wynosi 994.
- Zapytania. Dla każdej domeny zapytanie
dig CAA <domain>do publicznych rekurencyjnych serwerów nazw oraz zapytanieNSjako weryfikacja aktywności. Przeanalizowaliśmy odpowiedź pod kątem tagów issue, issuewild oraz iodef i odczytaliśmy je na poziomie apex domeny, co stanowi standardową metrykę adopcji oraz rekord, do którego odwołuje się CA dla zarejestrowanej domeny. - Czego nie zrobiliśmy. Nigdy nie wnioskowaliśmy o certyfikat, nie łączyliśmy się z serwerem www ani niczego nie skanowaliśmy. Odczytanie publicznego rekordu DNS to zapytanie, a nie skanowanie. To ta sama granica między sprawdzaniem a przestępstwem, która obowiązuje w każdym realizowanym przez nas zleceniu.
- Co zachowaliśmy. Wyłącznie zbiorcze liczby i wartości procentowe. Wyniki dla poszczególnych domen znajdowały się w pamięci operacyjnej tylko na czas trwania pomiaru i nigdy nie zostały zapisane na dysku. Nie wymieniono nazwy żadnej domeny. Zapisywaliśmy jedynie informację, czy tag iodef był obecny, nigdy jego wartość kontaktową, i nie zbieraliśmy żadnych danych osobowych. Domeny i ich rekordy DNS nie stanowią danych osobowych.
Neutralne spojrzenie na autoryzowane podmioty
Warto pokazać jedno zestawienie zbiorcze, ponieważ opisuje ono ośrodki certyfikacji, a nie mierzone przez nas witryny, i nie wymienia żadnej domeny. Spośród 322 domen publikujących CAA, ci wystawcy pojawiali się najczęściej na listach autoryzacyjnych. Należy to traktować jako mapę popularności zaufanych CA, a nie jako klasyfikację bezpieczeństwa któregokolwiek z podmiotów:
| Autoryzowany wystawca (z rekordu CAA) | Liczba wydawców wskazujących dany CA | Udział wydawców |
|---|---|---|
| digicert.com | 194 | 60.2% |
| letsencrypt.org | 170 | 52.8% |
| pki.goog | 152 | 47.2% |
| amazon.com | 98 | 30.4% |
| globalsign.com | 88 | 27.3% |
| sectigo.com | 73 | 22.7% |
Czego to nie dowodzi
Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to tylko marketing.
- To tylko migawka. DNS zmienia się codziennie. Przedstawione dane opisują stan na 20 lipca 2026 r., a nie trend. Domena, która dziś nie posiada CAA, może go dodać w przyszłym tygodniu.
- Brak CAA nie jest podatnością. To mechanizm kontroli, który nie został włączony. Wiele dobrze zarządzanych organizacji pomija CAA i polega na innych warstwach. Mierzymy poziom wdrożenia mechanizmu utwardzania, a nie liczymy luki.
- CAA nie jest murem. Wiąże tylko te CA, które go respektują, nie odwołuje certyfikatów już wydanych i nie chroni przed przejęciem CA, który został przez nas autoryzowany. Ogranicza zestaw wystawców, którzy mogą działać, a iodef zgłasza próby. Wykrywanie nieoczekiwanego wydania certyfikatu po fakcie to zadanie dla monitoringu Certificate Transparency, który naturalnie łączy się z CAA.
- Tylko poziom apex. Odczytaliśmy rekord CAA na poziomie apex każdej zarejestrowanej domeny. Ponieważ CAA jest ewaluowany poprzez przechodzenie w górę drzewa DNS, poddomena może to dziedziczyć lub nadpisywać. Nie enumerowaliśmy poddomen i nie zrobilibyśmy tego, ponieważ zaczęłoby to przypominać mapowanie czyjejś infrastruktury, a nie odczytywanie pojedynczego publicznego rekordu.
- Czołówka listy jest zróżnicowana. Najpopularniejsze domeny obejmują sieci CDN i infrastrukturę, których praktyki dotyczące certyfikatów różnią się od typowej firmy. Badana populacja to "nazwy o największym ruchu", a nie "firmy takie jak Twoja", więc traktuj te wartości procentowe jako ogólny krajobraz, a nie punkt odniesienia dla własnego ryzyka.
Dlaczego atakującego to obchodzi i dlaczego powinno obchodzić Ciebie
Sfałszowany, ale ważny certyfikat to potężne narzędzie. Pozwala atakującemu, który jest już w stanie przechwytywać ruch, poprzez przejętą ścieżkę sieciową lub zatruty serwer DNS, zaprezentować Twoją domenę z kłódką, której przeglądarka ufa, bez żadnego ostrzeżenia dla odwiedzającego. Błędne wydanie certyfikatu zdarza się rzadko właśnie dlatego, że CA są audytowane, a CAA jest wymuszany, ale określenie "rzadko" traci na znaczeniu, gdy kosztem podniesienia poprzeczki jest jeden rekord DNS. Publikacja CAA wyklucza z równania każdego CA, z którego nie korzystasz, a dodanie kontaktu iodef oznacza, że jeśli ktoś spróbuje uzyskać certyfikat za pośrednictwem CA, którego nigdy nie autoryzowałeś, dowiesz się o tym, zamiast usłyszeć o problemie od klienta.
Rozwiązanie jest proste i w większości darmowe: wymień ośrodki CA, z których faktycznie korzystasz, dodaj wpis issuewild, jeśli wydajesz certyfikaty wildcard, oraz ustaw skrzynkę iodef, którą odczytujesz. Najtrudniejszą częścią nigdy nie jest edycja DNS. Jest nią znajomość każdego miejsca, z którego Twoja organizacja legalnie pozyskuje certyfikaty, aby włączenie CAA nie przerwało cicho odnowienia, o którym zapomniałeś. Wymaga to odpowiedniej oceny sytuacji, dokładnie takiej samej, jak przy określaniu, które z Twoich odsłoniętych obszarów naprawdę mają znaczenie, a które są tylko szumem.
Autoryzacja certyfikatów: szybkie odpowiedzi
Czym jest rekord CAA?
CAA (Certification Authority Authorization, RFC 8659) to rekord DNS określający, które ośrodki certyfikacji mogą wydawać certyfikaty TLS dla domeny. Od września 2017 r. CA/Browser Forum wymaga, aby publicznie zaufane CA sprawdzały go i odmawiały wydania certyfikatu, jeśli rekord na to nie zezwala. Brak rekordu CAA oznacza brak ograniczeń: dowolny publiczny CA może wydać certyfikat.
Jaki odsetek najpopularniejszych domen publikuje rekord CAA?
W naszym badaniu z lipca 2026 r. obejmującym 1000 domen o największym ruchu (994 rozwiązane) tylko 32.4% publikowało rekord CAA; 67.6% nie publikuje żadnego. Wśród podmiotów publikujących 42.5% ustala również kontakt zgłoszeniowy iodef, a 36% kontroluje wydawanie certyfikatów wildcard osobno.
Czy rekord CAA zapobiega wszelkiemu nieuprawnionemu wydaniu certyfikatów?
Nie. To element dogłębnej ochrony: wiąże tylko te CA, które go respektują, nie odwołuje certyfikatów już wydanych i nie zapobiega przejęciu autoryzowanego CA. Ogranicza podmioty mogące wydawać certyfikaty, a dzięki iodef zgłasza próby naruszeń. Należy łączyć go z monitoringiem Certificate Transparency.
Jak sprawdzić i skonfigurować własny rekord CAA?
Odczytaj go za pomocą dig CAA yourdomain.com. Aby go skonfigurować, autoryzuj tylko te CA, z których korzystasz (na przykład 0 issue "letsencrypt.org"), dodaj wpis issuewild, jeśli używasz certyfikatów wildcard, oraz dodaj 0 iodef "mailto:[email protected]" aby CA mógł zgłaszać naruszenia. Sprawdzenie własnego rekordu to pasywne zapytanie, więc jest bezpieczne i darmowe.
Powiązane artykuły
- Jak bardzo najpopularniejsze domeny są narażone na podszywanie się pod e-mail?
- Co atakujący naprawdę mogą zobaczyć na temat Twojej firmy?
- Dlaczego autoryzacja poprzedza wszelkie testy
Zobacz własny poziom narażenia na zagrożenia w prawidłowy sposób.
Nasza weryfikacja za $100 analizuje Twoją zewnętrzną powierzchnię ataku w taki sam sposób, w jaki robi to atakujący, w zakresie, który potwierdziłeś jako własny i autoryzowałeś na piśmie, z udziałem doświadczonego specjalisty podczas omówienia wyników. Higiena certyfikatów i DNS to jedna z pierwszych rzeczy, na które zwracamy uwagę.
Zamów weryfikację za $100