检查CT日志

查询您的域名下所有已签发的SSL证书

通用名称主题备用名称生效日期失效日期签发者操作
暂无数据

SCT检查相关常见问题

01/

如何使用此CT日志查询工具?

使用非常简单。只需在搜索框中输入您要查询的域名(例如 racent.com),然后点击搜索按钮。该工具将自动检查您的SSL证书在主流证书透明度日志中的CT日志收录状态。

02/

查询结果中的"不可达"状态是什么意思?

不可达状态表示我们的工具在搜索过程中未能连接到目标CT日志服务器。这并不一定表示您的证书存在问题。可能的原因包括:服务器临时维护或故障、跨区域请求的路由失败、基于地域的访问限制,以及本地防火墙或网络策略拦截。

03/

我应该多久检查一次证书的CT状态?

建议在以下时间进行检查:部署新SSL证书后的一个工作日、证书续期或更换后、浏览器出现证书透明度策略警报时,以及定期的季度安全审计期间。

04/

什么是CT日志(证书透明度日志)?

证书透明度(CT)日志是一个只能追加的公共日志系统,记录每个新签发的公开信任SSL/TLS证书。由Google率先推出,现已发展成为行业标准。其目的是检测证书颁发机构的错误或恶意行为,帮助网站所有者发现未经授权的证书,并提高PKI生态系统的透明度和问责制。

05/

什么是SCT(签名证书时间戳)?

签名证书时间戳(SCT)是CT日志服务器在证书提交后返回的回复,作为证书已被记录的证明。SCT包含日志服务器的数字签名、时间戳、日志标识符和版本数据。浏览器至少需要2-3个有效的SCT才能认为证书符合透明度相关规范。

06/

为什么我的证书必须记录在多个CT日志中?

根据Chrome等浏览器的证书透明度政策,公开信任的证书需要提交到2-3个独立运营的CT日志服务器。这提供了容错冗余,防止单个日志服务器被操纵,满足多浏览器和操作系统的合规要求,并通过地理分布的日志实现全球范围内的证书记录访问。

07/

已过期证书的CT日志记录还能检索到吗?

可以。CT日志保存不可变的永久记录。即使证书已过期,只要它是由受信任的公共CA签发的,在其有效期内创建的日志条目仍然保留,可供公开访问的历史查询。

08/

自签名证书或私有PKI证书是否需要支持CT日志?

不需要。证书透明度规定仅适用于由公共证书颁发机构签发的公开信任SSL/TLS证书。内部使用的自签名证书、私有CA证书和测试环境证书不受此要求限制。

09/

CT日志查询工具的工作原理是什么?

该工具遵循以下工作流程:
1. 接受搜索条件,包括域名、组织名称或序列号
2. 在由Google、DigiCert、Sectigo等日志提供商运营的CT日志数据库上执行搜索
3. 获取匹配的证书条目,包括已过期和已撤销的证书
4. 解析并提取证书相关的核心元数据

10/

该查询工具支持哪些CT日志服务器?

我们的工具支持查询大多数主流CT日志,运营商包括但不限于Google、DigiCert和Sectigo。

11/

CT日志记录是否实时更新?

不同日志服务器的更新速度有所不同。新提交的证书通常在几分钟内即可搜索到,实现近实时同步。大多数日志服务器在一个工作日内处理新提交的证书。日志服务器可能会实施查询频率限制以防止滥用请求。

12/

通过工具查询会泄露网站的敏感信息吗?

您的私有网站数据绝不会泄露。CT日志是面向所有互联网用户的完全透明的公共数据库。我们的工具仅获取公开可用的证书元数据和收录状态,不访问私钥、会话数据或保密资源。我们也不存储或记录您的搜索历史。

13/

每个证书条目都会被CT日志系统永久保存吗?

是的,永久保存记录是证书透明度的基本原则之一。一旦被记录,证书条目不可删除且不可篡改,可供永久公开查验。当日志服务器停止运营时,其数据集会被其他CT日志服务存档和保存。