Toda a pesquisa

Quantos dos principais domínios restringem quem pode emitir seus certificados?

Resposta curta: Analisamos os 1.000 domínios mais movimentados da internet, resolvemos 994 deles e lemos o registro CAA que cada um publica no DNS. Apenas 32,4% publicam qualquer registro CAA. Os outros 67,6% não impõem qualquer limite em nível de DNS sobre qual autoridade certificadora pode emitir um certificado TLS para o seu nome. Assim, qualquer uma das dezenas de CAs de confiança pública poderia, em tese, ser enganada ou comprometida para emitir um certificado válido para eles, e nada do que o domínio publicou teria dito não. Entre a minoria que define o CAA, menos da metade (42,5%) pede para ser notificada quando uma CA vê uma solicitação que viola sua política, que é a única linha que transforma o CAA de uma cerca silenciosa em um alarme. Todos os números aqui vêm de consultas DNS públicas e passivas que nós mesmos executamos contra uma lista pública de sites principais. Nenhum host foi contatado, nada foi escaneado. Aqui está exatamente como medimos isso, e o que isso prova e não prova.

O que é isto Esta é uma análise em escala populacional de um controle de hardening pequeno e gratuito, feito da maneira convencional e legal: lendo um registro que os domínios publicam de propósito. Medimos a postura, não as pessoas. O artigo não nomeia nenhum domínio, porque a ausência de um registro é problema do próprio domínio para corrigir, não nosso para divulgar. O objetivo é a visão geral de toda a população.

A descoberta em um gráfico

Para cada domínio, fizemos três perguntas públicas. Ele publica um registro CAA? Se sim, nomeia um contato de relatório (iodef) para que uma CA possa alertá-lo sobre violações? E controla a emissão wildcard separadamente da emissão comum? Cada camada é menor que a anterior:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Fonte: nossa própria medição de DNS passivo da lista Tranco top 1.000 (lista N29KW), 20 de julho de 2026. 994 de 1.000 domínios resolvidos. As barras mostram a proporção de todos os domínios resolvidos; as camadas de contato de relatório e controle de wildcard são contadas sobre o mesmo denominador de 994.

O que um registro CAA realmente faz

Todo navegador confia em dezenas de autoridades certificadoras e, por padrão, qualquer uma delas pode emitir um certificado TLS válido para qualquer domínio. Isso é conveniente, mas também é o ponto vulnerável: se uma única CA for enganada por uma verificação de validação de domínio falha, coagida ou comprometida, ela pode emitir um certificado para um nome que não é seu cliente, e o navegador o aceitará. A emissão indevida de certificados não é hipotética; é por isso que a indústria construiu defesas em camadas ao redor da emissão.

CAA (RFC 8659, que substituiu a antiga RFC 6844) é a metade em nível de DNS dessa defesa. Um domínio publica um registro curto que diz, na prática, "apenas estas CAs podem emitir para mim". Desde que uma votação do CA/Browser Forum entrou em vigor em 8 de setembro de 2017, toda CA de confiança pública é obrigada a ler esse registro no momento da emissão e se recusar a emitir um certificado que o registro não autorize. É um controle raro que é tanto gratuito para configurar quanto aplicado ativamente pela outra parte.

Um conjunto de registros CAA tem algumas partes móveis:

Dois terços dos domínios mais movimentados não configuram nada

O número principal é a ausência. Dos 994 domínios que resolveram, 672 (67,6%) não publicam registro CAA. Para esses domínios, o DNS não diz nada sobre quem pode emitir seus certificados, então a resposta é: qualquer um no repositório de confiança pública. Isso não é uma violação e não é, por si só, uma vulnerabilidade. É uma oportunidade perdida de reduzir a superfície de ataque para uma classe de ataque, usando um registro que custa uma linha e nenhum dinheiro.

Postura de CAA, 994 domínios principais resolvidos, julho de 2026
PosturaDomíniosProporçãoLimita qual CA pode emitir?
Publica um registro CAA32232.4%Sim, para as CAs nomeadas
  dos quais, nomeia um contato de relatório (iodef)13742,5% dos publicadoresSim, e pede para ser notificado sobre violações
  dos quais, controla a emissão de wildcard11636,0% dos publicadoresSim, wildcards tratados separadamente
Sem registro CAA67267.6%Não, qualquer CA pública pode emitir

Entre os 322 domínios que publicam CAA, a maioria não depende de um único provedor: dois terços (66,5%) autorizam mais de uma autoridade certificadora, com uma mediana de três. Isso é normal e sensato para uma organização que usa CAs diferentes para sistemas diferentes, um provedor de PKI interno aqui, uma CA pública para o site de marketing ali. O que se destaca é a lacuna de relatórios. Apenas 42,5% dos publicadores definem um contato iodef, de modo que a maioria construiu uma cerca, mas nenhum alarme: uma CA que recebe uma solicitação que viola sua política a recusará, mas o proprietário do domínio nunca saberá que alguém tentou. Isso se conecta diretamente ao mesmo tema do nosso estudo sobre exposição de autenticação de e-mail nesses domínios, onde o padrão foi o mesmo: o registro básico é configurado com mais frequência do que a configuração que realmente dispararia um alarme.

Como medimos isso

Um cético deve ser capaz de reconstruir isso do zero, então aqui está todo o método sem nada oculto.

Uma visão neutra sobre quem é autorizado

Vale a pena mostrar um agregado porque ele descreve as autoridades certificadoras, não os sites que medimos, e não nomeia nenhum domínio. Nos 322 domínios que publicam CAA, estes emissores apareceram com mais frequência nas listas autorizadas. Leia isso como um mapa de popularidade de CAs confiáveis, não como um placar da segurança de ninguém:

CAs mais autorizadas entre os 322 publicadores de CAA, julho de 2026
Emissor autorizado (do registro CAA)Publicadores que o nomeiamProporção de publicadores
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

O que isso não prova

Limites honestos, porque um número sem suas ressalvas é marketing.

Por que um atacante se importa, e por que você deveria se importar

Um certificado forjado, porém válido, é algo poderoso. Ele permite que um atacante que já esteja em posição de interceptar o tráfego, seja por uma rota de rede sequestrada ou por um resolvedor envenenado, apresente seu domínio com um cadeado em que o navegador confia, sem qualquer aviso ao visitante. A emissão indevida é rara justamente porque as CAs são auditadas e o CAA é aplicado, mas "rara" exige muito otimismo quando o custo para elevar a barra é um único registro DNS. Publicar o CAA remove da equação todas as CAs que você não utiliza, e adicionar um contato iodef significa que, se alguém tentar obter um certificado por meio de uma CA que você nunca autorizou, você ficará sabendo em vez de descobrir por um cliente.

A solução é sem glamour e em grande parte gratuita: liste as CAs que você realmente usa, adicione uma entrada issuewild se emitir wildcards e defina uma caixa de correio iodef que você monitore. A parte difícil nunca é a edição do DNS. É conhecer cada local de onde sua organização obtém certificados legitimamente, para que a ativação do CAA não interrompa silenciosamente uma renovação da qual você se esqueceu. Isso exige discernimento, e é o mesmo discernimento por trás de saber quais das suas superfícies expostas realmente importam e quais são apenas ruído.

Autorização de certificados: respostas rápidas

O que é um registro CAA?

CAA (Certification Authority Authorization, RFC 8659) é um registro DNS que lista quais autoridades certificadoras podem emitir certificados TLS para um domínio. Desde setembro de 2017, o CA/Browser Forum exige que CAs de confiança pública o verifiquem e recusem a emissão não autorizada pelo registro. Nenhum registro CAA significa nenhuma restrição: qualquer CA pública pode emitir.

Qual proporção dos principais domínios publica um registro CAA?

Em nossa verificação de julho de 2026 dos 1.000 domínios mais movimentados (994 resolvidos), apenas 32,4% publicavam um registro CAA; 67,6% não publicavam nenhum. Entre os publicadores, 42,5% também definiam um contato de relatório iodef e 36% controlavam a emissão de wildcard separadamente.

Um registro CAA impede toda emissão indevida de certificados?

Não. É defesa em profundidade: vincula apenas CAs que o respeitam, não revoga certificados já emitidos e não impede que uma CA autorizada seja comprometida. Ele reduz quem pode emitir e, com o iodef, relata tentativas. Combine-o com o monitoramento de Certificate Transparency.

Como verifico e configuro meu próprio registro CAA?

Leia-o com dig CAA yourdomain.com. Para configurar um, autorize apenas as CAs que você usa (por exemplo 0 issue "letsencrypt.org"), adicione uma entrada issuewild se usar wildcards e adicione 0 iodef "mailto:[email protected]" para que uma CA possa relatar violações. Verificar seu próprio registro é uma consulta passiva, portanto é seguro e gratuito.

Leitura relacionada

Veja sua própria exposição, adequadamente.

Nossa verificação de $100 lê sua superfície externa da mesma forma que um atacante faz, em um escopo que você confirmou possuir e autorizou por escrito, com um operador sênior na apresentação dos resultados. A higiene de certificados e DNS é uma das primeiras coisas que analisamos.

Agendar uma verificação de $100