
突然收到“你的域名出现新证书”的告警,既可能是正常 CDN 续期,也可能需要进一步调查。证书透明度(Certificate Transparency,CT)的价值,是让签发活动更容易被观察;后续仍需要域名负责人核实背景。
CT 提供的是公开可核查的记录
CT 使用只追加的公开日志记录证书相关信息。监控服务可以关注其覆盖日志中新出现的域名证书或预证书,帮助发现未预期的签发。监控范围和延迟取决于服务实现,不能把它理解为所有异常证书都会被即时阻止。
一条日志记录不等于该证书正在某台服务器使用,也不单独证明网站遭到入侵。把“记录出现”“是否授权签发”和“是否实际部署”分开核对,可以减少误报升级。
先准备一张预期清单
- 自己管理的根域、重要子域以及相关业务负责人。
- 实际使用的 CDN、云平台、证书自动化系统和证书颁发机构。
- 正常的域名覆盖范围、续期任务及近期变更窗口。
- 告警接收人、备用联系人与升级处理路径。
证书供应商和 CDN 可能调整签发链或续期安排,因此预期清单应保持更新。自动续期次数增多也不必然异常,重点是能否找到对应的授权与配置。
收到告警后按证据核对
- 保存证书指纹、域名列表、颁发机构、有效期和日志观察时间,区分这些字段的含义。
- 与内部签发任务和供应商记录对照,确认是否为已有服务的正常操作。
- 无法解释时,联系域名、DNS、CDN 和证书管理负责人核查相关账号与变更日志。
- 确认异常后,按事件响应流程联系有关服务商或 CA 处理,并检查造成异常签发的入口。
不要仅删除一条监控通知就结束,也不要在事实未核实前把正常证书标记为攻击。若采取撤销、替换或账号处置,应记录影响范围和验证结果,避免破坏现有业务。
让告警形成闭环
将每条告警归类为已确认正常、等待业务核对或进入事件处理,并为待核对项设置负责人。可以定期用一次受控的正常签发验证告警是否送达,但测试前应确认对现有证书自动化没有不必要的影响。
CT 监控与证书续期验收互为补充:前者关注可见的签发活动,后者确认用户连接到的服务确实提供了预期证书。
参考:Certificate Transparency:How CT works。资料核对:2026-10-04。
