Cloudflare 將 Certificate Transparency Monitoring 全面上市,解決大規模 TLS 憑證監控的「幹擾訊號」問題
為何重要
這項更新揭示了大型雲端平臺在擴張安全邊界時面臨的核心工程挑戰:當監控節點與受監控物件高度疊加時,如何不被自身的例行噪音淹滅。對開發者而言,這證明瞭更細緻的底層鑑識機制(比對 SPKI)能直接提升 SaaS 工具的使用者體驗與信賴度。在 DefOps 的視角下,隨著 CA/Browser Forum 緊縮憑證生命週期,若平臺無法智慧過濾內部流量,監控系統將因過度嘈雜而失去預警能力。
Cloudflare 今日將 Certificate Transparency (CT) 監控功能正式全面上市,該服務原先會在公開日誌檢測到租戶網域發布新 TLS 憑證時傳送警示。然而由於 Cloudflare 自身數量大,每年會為客戶發行約 1,000 萬次左右的憑證與續約,導致原本實用的警告訊號被海量例行更新淹沒,甚至引發客戶反彈停止使用。此番更新透過技術修正,過濾掉 Cloudflare 自身管理的憑證流程,以此提升監控訊號的有效性。
- CA/Browser Forum 已投票決定在 2029 年時,將簽發憑證的生命週期上限從當前的 90 天縮短為 47 天,意味著未來 Cloudflare 的例行續約事件頻率將持續增加。
- 新的修正方案引入
spki_sha256欄位作為識別鍵,它是憑證 SubjectPublicKeyInfo (SPKI) 的 SHA-256 雜湊值,能在憑證簽署請求 (CSR) 階段先行生成並持久化資料庫,以解決內部發行系統與外部日誌系統資訊不同步的問題。 - 經過修正,Cloudflare 的 Universal SSL、Advanced Certificate Manager、Total TLS 與 Backup Certificates 等全數自管家憑證皆不再造成幹擾訊號,僅有使用者在系統外上傳的客製憑證或未完成的 Pre-certificate 仍會觸發警示。