Check-Host.cc
Impostazioni avanzate
Mostra mappa mondiale

Evidenzia i nodi che risolvono a questo valore.

Verificatore globale record CAA

Il record CAA (Certification Authority Authorization) è un potenziamento critico della sicurezza introdotto nella RFC 6844 per fortificare l'infrastruttura a chiave pubblica (PKI). Un record CAA consente agli amministratori di dominio di definire esplicitamente esattamente quali Autorità di Certificazione (come Let's Encrypt, DigiCert o Sectigo) sono legalmente autorizzate a emettere certificati SSL/TLS per la loro infrastruttura. Funge da difesa perimetrica aggressiva contro le CA fuorilegge o compromesse che generano certificati fraudolenti e fidati per attacchi man-in-the-middle.

Controlli obbligatori pre-emissione

Dal 2017, il CA/Browser Forum ha reso obbligatorio che ogni CA commerciale esegua una ricerca DNS dei record CAA prima di emettere qualsiasi certificato. Quando un client ACME automatico o un amministratore richiede un certificato, la CA interroga la zona. Se nessun record CAA esiste, la CA assume un permesso implicito ed emette il certificato. Se invece è presente un record CAA e l'hostname della CA richiedente (es. letsencrypt.org) non è esplicitamente elencato nel payload, il processo di emissione viene bloccato e interrotto immediatamente a livello CA.

Tree-climbing e ambito di applicazione

Un aspetto potente dell'architettura CAA è la sua logica di parsing "tree-climbing". Se un amministratore richiede un certificato per un sottodominio profondamente annidato (es. api.staging.example.com), l'Autorità di Certificazione interroga quel nodo esatto alla ricerca di un record CAA. Se non ne trova uno, risale l'albero controllando staging.example.com e infine l'apice example.com. Questo significa che un singolo record CAA distribuito sul dominio di radice agisce come policy di sicurezza totale, scendendo automaticamente a proteggere ogni sottodominio sottostante dalle emissioni non autorizzate.

Debug dei fallimenti del rinnovo automatico

Pur migliorando drasticamente la sicurezza, i record CAA sono la prima causa di fallimenti SSL improvvisi e silenziosi nelle pipeline DevOps moderne. Se un'azienda passa da un certificato Wildcard manuale emesso da DigiCert a rinnovi automatici Let's Encrypt tramite Kubernetes cert-manager, ma dimentica di aggiornare i propri record CAA restrittivi, il bot di rinnovo fallirà. La CA restituirà un errore di autorizzazione e, alla fine, il certificato attivo scadrà, innescando avvisi del browser per tutti gli utenti finali. Inoltre, gli amministratori possono configurare un tag iodef all'interno del payload CAA, istruendo la CA a inviare un'email automatica o un alert webhook al team di sicurezza ogni volta che si verifica un tentativo di emissione bloccato.