Certificate Transparency: Nenápadná technologie, která pomáhá chránit internet

4. srpna 2026

Většina uživatelů o Certificate Transparency nikdy neslyšela, přesto jde o jednu z klíčových technologií, které zvyšují bezpečnost internetu. Veřejné logy vydaných TLS certifikátů umožňují odhalit chybně nebo neoprávněně vystavené certifikáty a posilují důvěru v zabezpečenou komunikaci. Jak celý systém funguje a proč je dnes důležitou součástí moderní infrastruktury veřejných klíčů?

Proč Certificate Transparency vzniklo

Dlouhou dobu byl systém veřejných TLS certifikátů založen především na důvěře v certifikační autority (CA). Pokud některá z nich vydala certifikát pro určitou doménu, webové prohlížeče jej považovaly za důvěryhodný. V praxi se ale ukázalo, že i certifikační autority mohou udělat chybu nebo se stát terčem útoku.

V minulosti proto došlo k několika případům, kdy byly vydány certifikáty pro domény, které o ně vůbec nežádaly. Majitelé těchto domén navíc často neměli možnost zjistit, že takový certifikát existuje. Právě proto vzniklo Certificate Transparency (CT).

Co je Certificate Transparency

Certificate Transparency (CT) je otevřený systém veřejných logů, do kterých se zapisují nově vydané veřejně důvěryhodné TLS/SSL certifikáty. Jeho hlavním cílem je zajistit, aby bylo možné každý vydaný certifikát nezávisle ověřit a odhalit případné chyby nebo neoprávněně vystavené certifikáty.

Na rozdíl od dřívějšího modelu, kdy informace o vydaných certifikátech zůstávaly převážně u certifikačních autorit, jsou dnes záznamy veřejně dostupné. Majitelé domén, správci infrastruktury, bezpečnostní výzkumníci i výrobci prohlížečů tak mohou sledovat, jaké certifikáty byly pro konkrétní doménu vydány.

Každý CT log je kryptograficky zabezpečený a funguje jako append-only databáze. To znamená, že nové záznamy lze pouze přidávat, ale nelze je zpětně měnit ani mazat, aniž by si toho ostatní účastníci systému všimli. Díky tomu představuje Certificate Transparency důležitý nástroj pro zvýšení transparentnosti a důvěry v celý ekosystém veřejných certifikátů.

Jak Certificate Transparency funguje

Celý proces probíhá automaticky a většina uživatelů o něm ani neví. Když certifikační autorita vystaví nový veřejně důvěryhodný TLS certifikát, odešle jeho kopii do jednoho nebo více veřejných CT logů. Ty certifikát zaevidují a vystaví potvrzení nazývané Signed Certificate Timestamp (SCT), které dokládá, že byl certifikát do logu přijat.

Zjednodušeně celý proces vypadá takto:

  1. Certifikační autorita vystaví TLS certifikát.
  2. Certifikát odešle do jednoho nebo více veřejných CT logů.
  3. CT log vystaví potvrzení Signed Certificate Timestamp (SCT).
  4. SCT se připojí k certifikátu nebo se předá při navazování spojení.
  5. Webový prohlížeč při návštěvě stránky ověří nejen platnost certifikátu, ale také to, že byl zveřejněn v důvěryhodném CT logu.

CT logy jsou veřejné a kryptograficky zabezpečené. Nové záznamy lze pouze přidávat, nikoli zpětně upravovat nebo mazat. Díky tomu mohou vlastníci domén, bezpečnostní týmy i výrobci prohlížečů průběžně kontrolovat, jaké certifikáty byly vydány, a rychle odhalit případné neoprávněně vystavené certifikáty nebo jiné podezřelé události.

Proč jsou CT logy veřejné

Veřejná dostupnost CT logů je jedním ze základních principů Certificate Transparency. Pokud by byly přístupné pouze certifikačním autoritám nebo výrobcům prohlížečů, nebylo by možné nezávisle ověřit, jaké certifikáty byly skutečně vydány. Otevřené logy naopak umožňují kontrolu komukoli, kdo má zájem sledovat bezpečnost své domény nebo celého ekosystému certifikátů.

Veřejné CT logy přinášejí několik důležitých výhod:

  • Majitelé domén mohou průběžně kontrolovat, zda nebyl pro jejich doménu vydán certifikát bez jejich vědomí.
  • Bezpečnostní týmy mohou rychleji odhalovat podezřelé nebo neoprávněně vydané certifikáty.
  • Výrobci prohlížečů mohou sledovat, zda certifikační autority dodržují stanovená pravidla.
  • Výzkumníci a analytici získávají cenná data pro analýzu bezpečnostních incidentů a nových hrozeb.

Díky veřejným logům je vydávání certifikátů mnohem transparentnější než dříve. Pokud se objeví podezřelý certifikát, lze jej rychle odhalit, prověřit a v případě potřeby podniknout další kroky, například požádat o jeho zneplatnění nebo zahájit vyšetřování možného bezpečnostního incidentu.

Jak Certificate Transparency chrání internet

Certificate Transparency výrazně zvyšuje bezpečnost veřejných TLS certifikátů tím, že umožňuje průběžnou kontrolu jejich vydávání. Díky veřejným logům je mnohem obtížnější vystavit neoprávněný certifikát, aniž by si toho někdo všiml.

  • Odhaluje chybně nebo neoprávněně vydané certifikáty – největším přínosem CT je možnost rychle odhalit certifikáty, které byly vydány omylem nebo bez souhlasu vlastníka domény. Pokud by například certifikační autorita vystavila certifikát pro cizí doménu, objeví se ve veřejném CT logu a majitel domény nebo bezpečnostní tým jej mohou poměrně rychle odhalit.
  • Zvyšuje odpovědnost certifikačních autorit – protože jsou všechny veřejně důvěryhodné certifikáty dohledatelné, certifikační autority nesou větší odpovědnost za svou činnost. Jejich práci mohou průběžně kontrolovat výrobci prohlížečů, bezpečnostní odborníci i samotní zákazníci, což pomáhá udržovat vysokou úroveň důvěry v celý ekosystém veřejných certifikátů.
  • Umožňuje rychlejší reakci na bezpečnostní incidenty – veřejné CT logy usnadňují odhalování podezřelých certifikátů i nových phishingových kampaní. Organizace mohou sledovat certifikáty vydané pro své domény a při objevení neznámého certifikátu okamžitě zahájit šetření nebo požádat o jeho zneplatnění. Díky tomu lze některé bezpečnostní hrozby zachytit dříve, než způsobí větší škody.
  • Posiluje důvěru v zabezpečený web – Certificate Transparency přináší větší otevřenost do systému vydávání certifikátů. Každý veřejně důvěryhodný certifikát zanechává dohledatelnou stopu, kterou lze nezávisle ověřit. Díky tomu mají správci webů, certifikační autority i výrobci prohlížečů lepší přehled o vydaných certifikátech a mohou společně přispívat k bezpečnějšímu internetu.

Limity Certificate Transparency

Přestože Certificate Transparency významně zvyšuje bezpečnost veřejných TLS certifikátů, není zcela bez nevýhod. Ty však souvisejí především s transparentností systému, která je zároveň jeho největší předností.

Protože jsou CT logy veřejně přístupné, může si kdokoli zobrazit informace o nově vydaných certifikátech. Pokud certifikát obsahuje názvy subdomén, lze z nich někdy odvodit existenci interních služeb, testovacích prostředí nebo nově nasazovaných aplikací. Pro útočníky mohou být tyto informace užitečné při průzkumu infrastruktury a plánování dalších útoků.

Z tohoto důvodu některé organizace pečlivě zvažují, jaké názvy budou v certifikátech používat. Často také využívají wildcard certifikáty, které chrání všechny subdomény pod jedním záznamem (například *.firma.cz) a snižují množství informací zveřejněných v CT logu.

Ve většině případů však přínosy Certificate Transparency jednoznačně převažují nad těmito riziky. Možnost rychle odhalit neoprávněně vydané certifikáty, zvýšit dohled nad certifikačními autoritami a posílit důvěru v zabezpečenou komunikaci představuje výrazně větší bezpečnostní přínos než informace, které lze z veřejných logů získat.

Bezpečnost certifikátů nekončí jejich vydáním

Certificate Transparency významně zvyšuje bezpečnost veřejných TLS certifikátů, sama o sobě ale nestačí. Stejně důležité je certifikáty správně spravovat – sledovat jejich platnost, automatizovat obnovu a mít přehled o tom, kde jsou v infrastruktuře nasazené.

S tím mohou pomoci platformy pro Certificate Lifecycle Management (CLM), které umožňují centrální správu certifikátů, automatickou obnovu i monitoring vydaných certifikátů včetně kontroly CT logů.

Řešení jako DigiCert Trust Lifecycle Manager, dostupné prostřednictvím SSLmarketu, pomáhá organizacím zjednodušit správu certifikátů a snižovat riziko výpadků způsobených jejich expirací.

Pokud hledáte veřejně důvěryhodné TLS certifikáty, SSLmarket nabízí certifikáty předních certifikačních autorit, jako jsou DigiCert, GeoTrust, RapidSSL nebo Thawte, včetně nástrojů pro jejich správu a automatizovanou obnovu.

Díky kombinaci kvalitních certifikátů, moderních nástrojů pro jejich správu a technologií, jako je Certificate Transparency, mohou organizace výrazně zvýšit bezpečnost svých webových služeb a lépe chránit své domény i uživatele.

Petra Sasínová

Novinářka a marketingová specialistka, která má ráda technologie, videohry, umělou inteligenci, knihy a cestování.

Mohlo by vás také zajímat

Nejnovější

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *