Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la Transparencia de Certificados (CT)?

PKI

Cada vez que haces clic en el candado de tu navegador, confías en que el sitio web es quien dice ser. Durante mucho tiempo, esa confianza tuvo una grave falla: la emisión incorrecta de certificados. La Transparencia de Certificados (CT) se creó para solucionar ese problema y, hoy en día, es fundamental para que Chrome, Safari y otros navegadores modernos decidan si confiar o no en un certificado SSL/TLS.

Este artículo explica qué es la Transparencia de Certificados, por qué se creó, cómo funciona y qué necesita saber su organización para cumplir con la normativa y mantenerse protegida.

¿Qué es la Transparencia de Certificados (CT)?

La Transparencia de Certificados (CT) es un marco abierto, propuesto originalmente por Google en 2013 y estandarizado en el RFC 6962. Permite auditar públicamente la emisión de certificados SSL/TLS . En resumen, la CT responde a una pregunta clave: ¿cómo saber si una Autoridad de Certificación (CA) emitió un certificado para su dominio de forma legítima y no por error o mediante una vulneración de seguridad?

Antes de la existencia de CT, una CA podía emitir un certificado para cualquier dominio sin que el propietario lo supiera. Un atacante que lograra engañar o comprometer una CA podía obtener un certificado válido para google.com o yourbank.com, y los navegadores lo aceptarían sin dudarlo. La filtración de DigiNotar en 2011 hizo que esta amenaza se volviera muy real, cuando los atacantes obtuvieron certificados fraudulentos para dominios importantes, incluido Google.

La transparencia de certificados resuelve este problema exigiendo que cada certificado de confianza pública se registre en un archivo público de solo lectura antes de que los navegadores lo acepten. Esto transforma la emisión de certificados, de un acto privado a uno públicamente verificable.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

¿Por qué se introdujo la transparencia en los certificados?

El modelo de Infraestructura de Clave Pública (PKI) se basa en una cadena de confianza. Los navegadores confían en un conjunto de Autoridades de Certificación raíz. Estas autoridades emiten certificados a los sitios web, y los navegadores los aceptan. En teoría, esto funciona bien, pero en la práctica, creó un punto débil: las propias autoridades de certificación.

El incidente de DigiNotar no fue un caso aislado. La emisión errónea de certificados, ya sea por negligencia, error humano o vulneración de seguridad, se produjo en varias autoridades de certificación a lo largo de los años. El verdadero problema no radicaba simplemente en la emisión de certificados defectuosos, sino en que nadie fuera de la autoridad de certificación lo sabía. Los propietarios de dominios no tenían visibilidad, los investigadores de seguridad no tenían forma de auditar y los navegadores no podían detectar el fraude a tiempo.

La transparencia de los certificados subsanó esa falta de responsabilidad. Al exigir que todos los certificados se registren públicamente, cualquier certificado emitido incorrectamente se vuelve visible rápidamente para los propietarios de dominios, los investigadores de seguridad y los navegadores, antes de que pueda causar un daño real.

Cómo funcionan los registros de transparencia de certificados

El motor de la Transparencia de Certificados es el registro CT, un libro mayor público de solo escritura que registra cada certificado que se le envía. Imagínelo como un notario público para certificados de internet. Así es como funciona el proceso:

  • Emisión de Certificado: Una CA emite un certificado SSL/TLS para un dominio. El certificado, o un precertificado, se envía a uno o más registros CT antes o poco después de su emisión.
  • Registro de entrada y SCT: El servidor de registro acepta el envío y devuelve una marca de tiempo de certificado firmado (SCT, por sus siglas en inglés), que es un recibo firmado criptográficamente que prueba que el certificado se registró en un momento específico.
  • Estructura del árbol de Merkle: Los registros CT utilizan un árbol hash Merkle para registrar certificados en una estructura a prueba de manipulaciones. Cada entrada está encadenada criptográficamente a las anteriores, por lo que cualquier intento de alterar o eliminar una entrada histórica es inmediatamente detectable.
  • Aplicación de la ley solo mediante adiciones: Los registros son estrictamente de solo adición. Se pueden agregar certificados, pero nunca eliminarlos. Esto significa que una CA no tiene forma de borrar discretamente la evidencia de un certificado emitido incorrectamente.
  • Accesibilidad pública: Los registros de certificados de transacción (CT) son accesibles para todos. Investigadores, propietarios de dominios y herramientas de seguridad pueden consultarlos para ver todos los certificados registrados para cualquier dominio.

Actualmente existen múltiples registros de transacciones seguras (CT), gestionados por Google, Cloudflare, DigiCert y otros. Los navegadores mantienen una lista de registros de confianza, y solo las transacciones seguras de seguridad (SCT) de estos registros aprobados se tienen en cuenta para el cumplimiento de las normas CT.

Comprensión de las marcas de tiempo de los certificados firmados (SCT, por sus siglas en inglés)

Una marca de tiempo de certificado firmado (SCT, por sus siglas en inglés) es la prueba criptográfica de que un certificado se ha enviado a un registro CT. Es lo que el navegador comprueba para confirmar que el certificado se registró públicamente antes de aceptar la confianza en la conexión.

Un certificado de tipo firma (SCT) contiene tres elementos: el ID de registro que identifica qué registro de certificado de tipo (CT) lo emitió, una marca de tiempo que indica cuándo se registró el certificado y una firma digital del registro que confirma la autenticidad de la entrada. Los SCT se pueden entregar a los navegadores de tres maneras: integrados directamente en el certificado, incluidos en el protocolo de enlace TLS mediante una extensión TLS o proporcionados a través de OCSP Stapling. La mayoría de las autoridades de certificación modernas integran los SCT directamente en el momento de la emisión, por lo que el proceso es transparente para los operadores del servidor.

Los navegadores suelen requerir dos o más SCT de registros distintos y aprobados. Esta redundancia significa que, incluso si un registro se desconecta o deja de ser fiable, el cumplimiento de las normas CT aún puede verificarse a partir de los SCT restantes.

¿Por qué Chrome y Safari requieren transparencia en los certificados?

Google Chrome comenzó a exigir el cumplimiento de CT para todos los certificados de confianza pública en abril de 2018. Poco después, Safari de Apple implementó su propia política de CT, que abarca todos los certificados emitidos después del 15 de octubre de 2018. Estas no fueron decisiones arbitrarias. Se tomaron tras años de fallos documentados de las CA y el reconocimiento de que la adopción voluntaria de CT era demasiado lenta.

Si un certificado no incluye SCT válidos de los registros de confianza del navegador, Chrome y Safari mostrarán un error de certificado. El sitio aparecerá como no confiable, se mostrarán advertencias a los usuarios y, en entornos empresariales, los sistemas automatizados podrían bloquear la conexión por completo.

Chrome y Safari tratan un certificado sin SCT válidos como si fuera un certificado caducado o autofirmado. Para las empresas, esto se traduce en interrupciones en los flujos de trabajo, pérdida de ingresos y pérdida de la confianza de los clientes.

Los requisitos de CT de Chrome y Safari también impulsaron a todo el ecosistema de CA a cumplirlos. Cualquier CA que desee mantener la confianza de estos navegadores debe enviar certificados a los registros de CT, lo que convierte la participación en CT en un requisito indispensable para operar en el ámbito de la PKI. Cabe destacar que los requisitos de CT se aplican únicamente a los certificados de confianza pública. Los certificados internos emitidos por CA privadas para uso en intranet están exentos de los requisitos de CT de los navegadores, aunque la monitorización de la PKI interna con registros al estilo CT se recomienda cada vez más como una buena práctica de seguridad.

Cómo puede ayudar la consultoría de cifrado

La transparencia de certificados permite a su organización ver qué certificados se han emitido para sus dominios. Sin embargo, esta visibilidad solo resulta útil si alguien la supervisa activamente. La mayoría de los equipos de seguridad no disponen del tiempo ni de las herramientas necesarias para monitorizar activamente los registros de CT junto con todas las demás tareas que gestionan. CertSecure Manager está diseñado para solucionar este problema.

CertSecure Manager es la plataforma de gestión del ciclo de vida de los certificados de Encryption Consulting. Además de gestionar su propio inventario de certificados, proporciona a su equipo las capacidades de detección y monitorización que hacen que CT sea realmente útil, y no solo un requisito de cumplimiento normativo.

Aquí es donde brinda apoyo directo:

  • Detección de certificados en todo su entorno: CertSecure Manager analiza su infraestructura para crear un inventario completo y actualizado de todos los certificados SSL/TLS asociados a sus dominios, incluidos aquellos cuya emisión desconozca. Si aparece un certificado no autorizado, es fundamental detectarlo antes de que un atacante lo utilice.
  • Automatización de vencimientos y renovaciones: El cumplimiento de CT requiere SCT válidos de registros de confianza del navegador. Este requisito se restablece cada vez que se renueva un certificado. CertSecure Manager automatiza el proceso de renovación, de modo que sus certificados estén siempre vigentes, cumplan siempre con CT y nunca caduquen sin previo aviso.
  • Registro de auditoría e informes de cumplimiento: Cada evento relacionado con un certificado, ya sea su emisión, renovación o revocación, queda registrado en CertSecure Manager, lo que le proporciona la documentación que sus equipos de seguridad y cumplimiento necesitan cuando surgen preguntas.
  • Visibilidad centralizada: Gestionar certificados en múltiples dominios, entornos y equipos sin una plataforma centralizada implica depender de hojas de cálculo y recordatorios de calendario. CertSecure Manager reemplaza esto con una vista única y estructurada de todo su entorno de certificados.

Los registros de CT son públicos. Esto significa que los certificados emitidos para sus dominios son visibles para todos, incluidos los atacantes que buscan oportunidades. Contar con las herramientas adecuadas para monitorear y administrar su entorno de certificados ya no es opcional.

Conclusión

La Transparencia de Certificados es una de las pocas tecnologías de seguridad que realmente cumplió con lo prometido. Transformó la emisión de certificados, pasando de un proceso opaco a uno públicamente verificable y a prueba de manipulaciones. Gracias a que Chrome y Safari exigen los requisitos de Transparencia de Certificados, el cumplimiento es un requisito básico para cualquier organización que opere en internet.

Pero el mero cumplimiento normativo no basta. Las organizaciones que consideran la certificación CT como un simple trámite pasan por alto su función más útil: la capacidad de monitorizar los registros en busca de certificados no autorizados y actuar antes de que se produzcan daños. En un entorno donde los atacantes son sofisticados y las brechas en la cadena de suministro son frecuentes, esta capacidad de alerta temprana es fundamental.