Defaults.Exposed

Defaults.ExposedNaprawy › Rekordy CAA

Jak naprawić Rekordy CAA

Rekord CAA to krótkie polecenie w ustawieniach Twojej domeny, które nazywa, które firmy certyfikacyjne mają prawo wystawić certyfikat bezpieczeństwa (kłódkę) dla Twojej witryny. Z włączonym rekordem żadna inna firma nie może po cichu utworzyć ważnego certyfikatu w Twoim imieniu.

W skrócie dla Twojej firmy: Bez rekordu CAA niemal każda z setek firm certyfikacyjnych na świecie może wystawić prawdziwy, w pełni zaufany certyfikat kłódki dla Twojej domeny — pozwalając oszustowi postawić nieskazitelny, w pełni wyglądający na bezpieczny klon Twojej witryny, by zbierać loginy i dane kart Twoich klientów, bez niczego na ekranie, co by ich ostrzegło.

Ile może Cię to kosztować

Dlaczego to ma znaczenie. W tej chwili drzwi są szeroko otwarte: dowolna firma certyfikacyjna na Ziemi może poręczyć za witrynę podającą się za Twoją, niezależnie od tego, czy kiedykolwiek z nią współpracowałeś. Rekord CAA zamyka te drzwi tak, by tylko wybrany przez Ciebie dostawca mógł wystawiać certyfikaty — to najprostsza, najtańsza obrona, jaka istnieje, przed podszywaniem się pod Twoją firmę w sieci.

Rekordy CAA, po ludzku

Każda bezpieczna witryna ma certyfikat — to, co stoi za kłódką w przeglądarce i „https” na początku Twojego adresu. Te certyfikaty wydają wyspecjalizowane firmy zwane urzędami certyfikacji (CA): nazwy jak Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Gdy przeglądarka widzi ważny certyfikat, pokazuje kłódkę i mówi Twojemu klientowi, że połączenie jest prawdziwe i bezpieczne.

Oto część, której większości właścicieli firm nigdy nie powiedziano: domyślnie setki tych urzędów certyfikacji na świecie ma każdy z osobna prawo wystawić certyfikat dla Twojej domeny — niezależnie od tego, czy kiedykolwiek o nich słyszałeś. Rekord CAA (Certification Authority Authorization) to jednolinijkowa notka, którą dodajesz do ustawień DNS swojej domeny, mówiąca w praktyce: „tylko ci dostawcy mają prawo wystawiać dla mnie certyfikaty”. Każdy legalny urząd certyfikacji jest zobowiązany regułami branży, by sprawdzić tę notkę przed wystawieniem — i odmówić, jeśli nie ma go na Twojej liście.

To różnica między otwartymi drzwiami frontowymi, przez które każdy może wejść, a takimi, do których klucz mają tylko ludzie, których wybrałeś. A dodanie nic nie kosztuje.

Co to może Cię kosztować

Ryzyko, które zamyka rekord CAA, to przekonujące podszywanie się. Gdy oszust może uzyskać prawdziwy certyfikat dla kopii Twojej witryny, zwykłe znaki ostrzegawcze znikają — nie ma zepsutej kłódki, baneru „niezabezpieczone” ani błędu certyfikatu. Wszystko wygląda dobrze, co właśnie czyni to niebezpiecznym.

Żaden z tych scenariuszy nie wymaga wyrafinowanego ataku na Twoje serwery. Wykorzystują fakt, że bez rekordu CAA szerszy system certyfikatów jest po prostu zbyt ufny w Twoim imieniu.

Czym to właściwie jest i jak wygląda dobry stan

Rekord CAA żyje w DNS Twojej domeny — tych samych ustawieniach, które kierują Twoją domenę na Twoją witrynę i e-mail. Każdy rekord ma trzy części: flagę, tag i wartość. Tagi, które się liczą, to:

Jak wygląda dobry stan: obecny jest co najmniej jeden rekord issue (lub issuewild) nazywający dostawcę(ów), których faktycznie używasz, z wildcardami albo ograniczonymi do nazwanego dostawcy, albo zablokowanymi. To poprzeczka, którą mierzy ten test — wyszukuje rekordy CAA Twojej domeny w kilku niezależnych resolwerach i zalicza, gdy znajdzie obecną realną politykę issue lub issuewild. Domena bez żadnych rekordów CAA jest traktowana jako otwarte drzwi, którymi jest.

Czy to wpływa na moją ocenę? Tak. Brakujący rekord CAA to pozycja punktowana, oznaczona przy średniej wadze — to prawdziwa luka, nie tylko miły dodatek, ponieważ pozostawia otwartą realną drogę do podszywania się. Dodanie rekordu zamyka lukę i usuwa ustalenie.

Jak to naprawić (darmowo, ~5 minut)

Przekaż tę sekcję osobie zarządzającej Twoją domeną lub witryną — poprawka jest darmowa. To drobna zmiana DNS, nie przebudowa. Pobieramy opłatę tylko, jeśli później zechcesz, byśmy dalej pilnowali, czy rekord pozostaje na miejscu; dodanie nic nie kosztuje.

Krok 1 — Ustal, którego urzędu certyfikacji faktycznie używasz. To jeden krok, który warto wykonać poprawnie, bo wpisanie niewłaściwego dostawcy może zablokować następne odnowienie. Częste przypadki:

Jeśli nie masz pewności, spójrz na bieżący certyfikat w przeglądarce (kliknij kłódkę → szczegóły certyfikatu → „Wystawiony przez”), by zobaczyć, kto go wystawił.

Krok 2 — Zaloguj się do dostawcy DNS. To tam, gdzie żyją rekordy Twojej domeny — zwykle Twój rejestrator, host WWW lub Cloudflare. Znajdź sekcję rekordów DNS i wybierz dodanie nowego rekordu typu CAA (niektóre interfejsy oznaczają go jako typ 257).

Krok 3 — Dodaj rekord issue dla każdego używanego dostawcy. Dla Let’s Encrypt na przykład:

example.com.   CAA   0 issue "letsencrypt.org"

Dodaj jedną linię issue na każdego legalnego dostawcę. Większość paneli DNS daje osobne pola na flagę (0), tag (issue) i wartość (domenę CA), byś nie wpisywał całej linii ręcznie.

Krok 4 — Kontroluj certyfikaty wildcard. Jeśli nie używasz wildcardów, zablokuj je całkowicie, by nikt nie mógł po cichu jednego zdobyć:

example.com.   CAA   0 issuewild ";"

Jeśli używasz wildcardów, nazwij dostawcę zamiast tego: 0 issuewild "letsencrypt.org".

Krok 5 — (Zalecane) Dodaj adres powiadomień. By dostać informację, gdy CA odrzuci próbę — Twoje wczesne ostrzeżenie, że ktoś próbował:

example.com.   CAA   0 iodef "mailto:[email protected]"

Krok 6 — Zapisz i zweryfikuj. Uruchom dig CAA example.com (lub użyj dowolnego narzędzia do sprawdzania DNS online) i potwierdź, że Twoje rekordy się pojawiają. Zmiany mogą rozejść się po internecie w czasie od kilku minut do kilku godzin. Twój istniejący certyfikat i wszystkie odnowienia działają przez cały czas — CAA reguluje jedynie nowe wystawianie.

Szybkie uwagi do platform: Na Cloudflare DNS → Records → Add record → typ CAA. Na Google Workspace zarządzasz DNS u swojego rejestratora (lub w Cloud DNS, jeśli go używasz) — dodaj tam rekordy CAA z pki.goog. Na Microsoft 365 CAA nie ustawia się w centrum administracyjnym M365; dodaj je tam, gdzie hostowany jest DNS Twojej domeny, wpisując CA zarządzanego certyfikatu (zwykle DigiCert). Na popularnych hostach (GoDaddy, Namecheap i in.) jest to w tym samym panelu DNS, gdzie żyją Twoje rekordy A i MX.

Częste błędy

Warstwa techniczna (przekaż to swojemu informatykowi)

CAA jest zdefiniowany w RFC 8659 i egzekwowany na mocy CA/Browser Forum Baseline Requirements — każdy publicznie zaufany CA jest zobowiązany sprawdzić CAA w chwili wystawiania. Rekordy mają postać <flags> <tag> <value>, z tagami issue, issuewild i iodef. To niepusta polityka issue lub issuewild spełnia ten test; sama obecność iodef nie wystarcza (to raportowanie, nie autoryzacja).

Solidna baza na apeksie:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Uwagi dla wdrażającego:

Skonfiguruj to u swojego dostawcy

Krok po kroku dla popularnych dostawców:

Najczęstsze pytania

Nie znam się na technice — czy mogę zająć się tym sam?

Nie musisz rozumieć szczegółów, ale poprawka to drobna zmiana w ustawieniach DNS Twojej domeny, więc najlepiej przekazać ją osobie zarządzającej Twoją witryną lub domeną. Wyślij im sekcję Jak to naprawić poniżej — to pięciominutowa, bezkosztowa zmiana. Pobieramy opłatę tylko, jeśli później zechcesz, byśmy dalej pilnowali, czy rekord pozostaje na miejscu; sama poprawka jest zawsze darmowa.

Czy dodanie tego zepsuje moją witrynę lub certyfikat?

Nie — o ile wpiszesz dostawcę certyfikatów, którego faktycznie używasz, wszystko działa dokładnie jak wcześniej. Rekord CAA nie dotyka ani nie zastępuje Twojego istniejącego certyfikatu; reguluje jedynie, komu wolno tworzyć nowe. Jedyny sposób, by narobić kłopotów, to pominąć na liście swojego prawdziwego dostawcę, co może zablokować następne automatyczne odnowienie — kroki poniżej napisano właśnie tak, by tego uniknąć.

Jeśli certyfikaty wystawiane są dziś automatycznie, po co mi to nadal?

Automatyczne certyfikaty są w porządku i wygodne — problem w tym, że system jest domyślnie otwarty dla każdego, w tym dla kogoś podającego się za Ciebie. Rekord CAA po prostu nazywa, komu wolno, zamieniając otwarte drzwi w takie z Twoim własnym zamkiem. Działa równolegle z automatycznym wystawianiem, nie przeciw niemu.

Czy to wpływa na moją pozycję w Google lub ocenę w tym raporcie?

Wpływa na Twoją ocenę bezpieczeństwa tutaj — brakujący rekord CAA to pozycja punktowana, oznaczona jako luka średniej wagi, ponieważ pozostawia otwartą realną drogę do podszywania się. Nie jest bezpośrednim czynnikiem rankingowym Google, ale podszywanie i phishing, którym zapobiega, to dokładnie te incydenty, które szkodzą zaufaniu i ruchowi. Tak czy inaczej to szybka, darmowa wygrana.

Czym różni się „issue” od „issuewild”?

Rekord issue kontroluje normalne certyfikaty dla Twojej domeny i jej subdomen. Rekord issuewild kontroluje certyfikaty wildcard — pojedynczy certyfikat obejmujący każdą możliwą subdomenę naraz (jak *.example.com). Wildcardy są potężniejsze, a więc bardziej ryzykowne w niewłaściwych rękach, więc dobrą praktyką jest kontrolowanie ich osobno: jeśli nie używasz wildcardów, zablokuj je całkowicie.

Używamy Cloudflare / Google Workspace / Microsoft 365 — czy to już to pokrywa?

Nie automatycznie. Te platformy zarządzają Twoimi certyfikatami, ale dopóki jawnie nie dodałeś rekordów CAA, Twoja domena nadal mówi światu „dowolny urząd może wystawiać”. Dobra wiadomość: poprawka to ta sama prosta zmiana DNS na wszystkich, a tam, gdzie certyfikat wystawia Cloudflare lub Twój host, po prostu wpisujesz tego dostawcę. Uwagi do platform w sekcji poprawki obejmują częste przypadki.