Skip to content

La Certificate Transparency devrait être l'élément clé de votre stratégie de découverte cryptographique

Les journaux de Certificate Transparency offrent une visibilité en temps réel sur chaque certificat émis pour vos domaines. Cet article explique pourquoi la CT devrait être au cœur de votre stratégie de découverte cryptographique.

Ivan Ristic·Chief Scientist
Published: January 13, 2026·4 min read

En 1994, Netscape a pris une décision qui est devenue le fondement de la confiance sur Internet, et qui a changé le monde pour toujours. À l'époque, leur navigateur Navigator connaissait un essor fulgurant, mais c'était les débuts du Web, quand toutes les communications se faisaient en texte brut. Netscape a pris l'initiative de créer le protocole SSL et, avec lui, le modèle de confiance que nous utilisons encore aujourd'hui… pour le meilleur ou pour le pire.

Le modèle de confiance était simple : a) un groupe restreint d'organisations est autorisé à émettre des certificats pour les sites web, tandis que b) nous leur accordons une confiance sans réserve. Cette simplicité a alimenté la croissance explosive du Web.

Les choses ont continué ainsi pendant un certain temps, mais l'écosystème est finalement devenu ingérable. En 2011, une petite autorité de certification (CA) appelée DigiNotar a subi une attaque qui a entraîné l'émission de centaines de certificats frauduleux pour certains des plus grands sites web du monde. La situation était si grave que nous ne pouvions même pas savoir de manière fiable qui avait été touché. Cette situation était intenable, mais elle a conduit à l'émergence d'un nouveau paradigme : celui de la transparence dans les systèmes de sécurité.

La Certificate Transparency rend les CA responsables

Conçue chez Google, la Certificate Transparency (CT) est un mécanisme qui suit tous les certificats publics émis par les CA. L'idée est que, si nous devons faire confiance à ces organisations pour gérer la confiance en notre nom, autant avoir une visibilité complète sur ce qu'elles font. La CT est devenue obligatoire pour les sites web en 2018 et a permis de rééquilibrer le rapport de force vers le centre.

Cette visibilité a tout changé et nous a permis de continuer à améliorer et à affiner la gouvernance de la PKI publique. Plus important encore, elle a permis à chaque organisation dans le monde de surveiller en temps réel l'activité d'émission concernant ses propres actifs. Munies d'une liste de leurs noms de domaine enregistrés, les organisations peuvent désormais surveiller l'activité CT à l'échelle mondiale afin de trouver les certificats qui les concernent. Les bénéfices sont doubles : les organisations peuvent a) obtenir une visibilité sur leur propre activité et b) détecter d'éventuelles émissions frauduleuses si elles se produisent.

La Certificate Transparency comme mécanisme de découverte de services

La CT n'offre pas seulement une visibilité sur les certificats émis, mais aussi, indirectement, sur les services en cours d'exécution. Cela est possible car chaque certificat comprend une liste des domaines auxquels il s'applique. Ainsi, en surveillant l'activité CT pour tout certificat correspondant à vos noms de domaine enregistrés, vous obtenez un inventaire complet de vos certificats ainsi que de tous les sous-domaines de l'ensemble de votre parc de domaines.

Ce simple fait est incroyablement puissant, car la plupart des organisations de taille non négligeable ont du mal à garder une trace de leur propre infrastructure. Avec la CT, nous disposons soudainement d'un type de mécanisme de battement de cœur qui nous indique quels sous-domaines nous possédons. En surveillant ces battements, vous constituez un inventaire plus large de sous-domaines. En les sondant activement via des scans réseau, vous constituez un inventaire complet des services. Et—tout simplement—le rêve d'une gestion continue et automatisée de l'inventaire des actifs devient réalité.

Vous pouvez avoir trop de visibilité

Le revers de la médaille de la journalisation et de la surveillance publiques des certificats est, eh bien, qu'elles sont publiques. N'importe qui dans le monde, pas seulement vous, peut surveiller vos certificats au fur et à mesure de leur émission et, par extension, observer l'activité de vos sous-domaines. Cette fonctionnalité est souvent utilisée à bon escient, par des entreprises de cybersécurité comme Red Sift, pour fournir des inventaires d'actifs automatisés à leurs clients. Mais elle est aussi souvent exploitée par des criminels pour trouver de nouveaux services à attaquer, parfois quelques minutes seulement après l'émission de leurs certificats. Pour eux, la surveillance de la CT s'ajoute au scan continu des ports réseau comme moyen de trouver des cibles plus rapidement.

Le fait que vos services publics obscurs puissent être découverts n'est pas nouveau. Le scan réseau à l'échelle d'Internet à la recherche d'adresses IP actives et de ports ouverts est utilisé depuis longtemps, en particulier sur des ports très sensibles comme le 22 (SSH) et le 3389 (RDP). La réponse, hier comme aujourd'hui, reste la même : ne mettez pas en ligne des services qui ne sont pas sécurisés.

Ivan Ristic
Ivan Ristic
Chief Scientist

Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.