Defaults.Exposed

Defaults.ExposedRemedieri › Înregistrări CAA

Cum să remediezi Înregistrări CAA

O înregistrare CAA este o instrucțiune scurtă în setările domeniului tău care numește ce companii de certificate au voie să emită certificatul de securitate 'lacăt' pentru site-ul tău. Cu ea activată, nicio altă companie nu poate crea în tăcere un certificat valid în numele tău.

Concluzia pentru afacerea ta: Fără o înregistrare CAA, aproape oricare din sutele de companii de certificate din lume pot emite un certificat lacăt autentic, de încredere deplină pentru domeniul tău — permițând unui escroc să ridice o clonă impecabilă, complet 'securizată' a site-ului tău pentru a recolta datele de autentificare și detaliile de card ale clienților tăi, fără niciun avertisment pe ecran.

Ce te poate costa

De ce contează. Chiar acum ușa este larg deschisă: orice companie de certificate de pe Pământ poate garanta pentru un site care pretinde că este al tău, indiferent dacă ai tratat vreodată cu ei. O înregistrare CAA blochează acea ușă astfel că numai furnizorul pe care l-ai ales poate emite certificate — este cea mai simplă, mai ieftină apărare existentă împotriva cuiva care îți impostează afacerea online.

Înregistrări CAA, în cuvinte simple

Fiecare site securizat are un certificat — lucrul din spatele lacătului în browser și a “https” din fața adresei tale. Acele certificate sunt distribuite de firme specializate numite autorități de certificare (CA): nume precum Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Când browserul tău vede un certificat valid, arată lacătul și îi spune clientului tău că conexiunea este autentică și securizată.

Iată partea pe care cei mai mulți proprietari de afaceri nu au auzit-o niciodată: implicit, sute din aceste autorități de certificare din lume au fiecare dreptul să emită un certificat pentru domeniul tău — indiferent dacă ai auzit vreodată de ele sau nu. O înregistrare CAA (Certification Authority Authorization) este o notă pe o linie pe care o adaugi în setările DNS ale domeniului tău care spune, în esență, “numai acești furnizori au voie să emită certificate pentru mine.” Fiecare autoritate de certificare legitimă este obligată prin regulile industriei să verifice acea notă înainte de a emite — și să refuze dacă nu sunt pe lista ta.

Este diferența dintre o ușă de intrare descuiată prin care oricine poate trece, și una unde numai persoanele pe care le-ai ales dețin o cheie. Și nu costă nimic de adăugat.

Ce te poate costa

Riscul pe care îl închide o înregistrare CAA este impostarea convingătoare. Când un escroc poate obține un certificat real pentru o copie a site-ului tău, semnele obișnuite de avertizare dispar — nu există lacăt spart, niciun banner “nu este securizat”, nicio eroare de certificat. Totul arată corect, ceea ce este exact ce îl face periculos.

Niciunul din acestea nu necesită un atac sofisticat pe serverele tale. Exploatează faptul că, fără nicio înregistrare CAA, sistemul mai larg de certificate este pur și simplu prea de încredere în numele tău.

Ce este de fapt și cum arată “bine”

O înregistrare CAA locuiește în DNS-ul domeniului tău — aceleași setări care indică domeniul tău spre site-ul tău web și email. Fiecare înregistrare are trei părți: un steag, un tag și o valoare. Tag-urile care contează sunt:

Cum arată “bine”: cel puțin o înregistrare issue (sau issuewild) este prezentă, numind furnizorii pe care îi folosești de fapt, cu wildcard-urile fie restricționate la un furnizor numit, fie blocate. Aceasta este bara pe care o măsoară această verificare — caută înregistrările CAA ale domeniului tău prin mai mulți rezolvatori independenți și trece când găsește o politică reală issue sau issuewild în vigoare. Un domeniu fără nicio înregistrare CAA este tratat ca ușa deschisă care este.

Afectează asta nota mea? Da. O înregistrare CAA lipsă este un element notat și este semnalat la severitate medie — este un decalaj real, nu numai ceva frumos de avut, deoarece lasă o rută reală de impostură deschisă. Adăugarea înregistrării închide decalajul și șterge constatarea.

Cum se remediază (gratuit, ~5 minute)

Predă această secțiune celui care îți gestionează domeniul sau site-ul web — remedierea este gratuită. Este o mică modificare DNS, nu o reconstrucție. Percepem taxe numai dacă mai târziu dorești să urmărim că înregistrarea rămâne la locul ei.

Pasul 1 — Află ce autoritate de certificare folosești de fapt. Acesta este singurul pas care merită să fie obținut corect, deoarece listarea furnizorului greșit poate bloca reînnoirea ta următoare. Cazuri comune:

Dacă nu ești sigur, uită-te la certificatul tău actual în browser (dă clic pe lacăt → detalii certificat → “Emis de”) pentru a vedea cine l-a emis.

Pasul 2 — Autentifică-te la furnizorul tău DNS. Acesta este oriunde locuiesc înregistrările domeniului tău — de obicei registratorul, gazda web sau Cloudflare. Găsește secțiunea de înregistrări DNS și alege să adaugi o nouă înregistrare de tip CAA (unele interfețe o etichetează ca tip 257).

Pasul 3 — Adaugă o înregistrare issue pentru fiecare furnizor pe care îl folosești. Pentru Let’s Encrypt, de exemplu:

example.com.   CAA   0 issue "letsencrypt.org"

Adaugă o linie issue per furnizor legitim. Cele mai multe tablouri de bord DNS îți oferă casete separate pentru steag (0), tag (issue), și valoare (domeniul CA) astfel că nu tastezi întreaga linie manual.

Pasul 4 — Controlează certificatele wildcard. Dacă nu folosești wildcard-uri, blochează-le complet astfel că nimeni nu poate obține unul în tăcere:

example.com.   CAA   0 issuewild ";"

Dacă folosești wildcard-uri, numește furnizorul în schimb: 0 issuewild "letsencrypt.org".

Pasul 5 — (Recomandat) Adaugă o adresă de notificare. Astfel că ești informat ori de câte ori un CA respinge o încercare — avertismentul tău timpuriu că cineva a încercat:

example.com.   CAA   0 iodef "mailto:[email protected]"

Pasul 6 — Salvează și verifică. Rulează dig CAA example.com (sau folosește orice instrument online de căutare DNS) și confirmă că înregistrările tale apar. Modificările pot dura de la câteva minute la câteva ore să se răspândească pe internet. Certificatul tău existent și toate reînnoirile continuă să funcționeze pe tot parcursul — CAA guvernează numai emiterea nouă.

Note rapide pe platformă: Pe Cloudflare, DNS → Înregistrări → Adaugă înregistrare → tip CAA. Pe Google Workspace, gestionezi DNS la registratorul tău (sau Cloud DNS dacă îl folosești) — adaugă înregistrările CAA acolo cu pki.goog. Pe Microsoft 365, CAA nu este setat în centrul de administrare M365; adaugă-l oriunde este găzduit DNS-ul domeniului tău, listând CA-ul certificatului tău gestionat (de obicei DigiCert). Pe gazde comune (GoDaddy, Namecheap etc.), este în același panou DNS unde locuiesc înregistrările tale A și MX.

Greșeli comune

Stratul tehnic (predă asta persoanei tale IT)

CAA este definit în RFC 8659 și aplicat conform Cerințelor de Bază ale CA/Browser Forum — fiecare CA de încredere publică este obligat să verifice CAA la momentul emiterii. Înregistrările iau forma <steaguri> <tag> <valoare>, cu tag-urile issue, issuewild, și iodef. O politică non-goală issue sau issuewild este cea care satisface această verificare; prezența iodef singură nu satisface (este raportare, nu autorizare).

O linie de bază solidă la apex:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Note pentru implementator:

Configurează-l la furnizorul tău

Pas cu pas pentru furnizorii populari:

Întrebări frecvente

Nu sunt tehnic — pot rezolva asta singur?

Nu trebuie să înțelegi detaliul, dar remedierea este o mică modificare în setările DNS ale domeniului tău, deci este mai bine înmânată celui care îți gestionează site-ul sau domeniul. Trimite-le secțiunea 'Cum se remediază' de mai jos — este o modificare de cinci minute, fără costuri. Percepem taxe numai dacă mai târziu dorești să urmărim că înregistrarea rămâne la locul ei; remedierea în sine este întotdeauna gratuită.

Va strica adăugarea asta site-ul meu sau certificatul meu?

Nu — atâta timp cât listezi furnizorul de certificate pe care îl folosești de fapt, totul continuă să funcționeze exact ca înainte. O înregistrare CAA nu atinge sau înlocuiește certificatul tău existent; guvernează numai cine are voie să creeze altele noi. Singura modalitate de a cauza probleme este să lași furnizorul tău real în afara listei, ceea ce poate bloca reînnoirea ta automată următoare — pașii de mai jos sunt scrisi specific pentru a evita asta.

Dacă certificatele sunt emise automat în zilele noastre, de ce am totuși nevoie de asta?

Certificatele automate sunt bine și convenabile — problema este că sistemul este deschis tuturor implicit, inclusiv cuiva care pretinde că ești tu. O înregistrare CAA pur și simplu numește cine are voie, transformând o ușă deschisă în una cu propria ta încuietoare. Funcționează alături de emiterea automată, nu împotriva ei.

Aceasta afectează clasamentul meu Google sau nota mea în acest raport?

Afectează nota ta de securitate aici — o înregistrare CAA lipsă este un element notat, marcat ca un decalaj de severitate medie, deoarece lasă o rută reală de impostură deschisă. Nu este un factor direct de clasament Google, dar impostarea și phishingul pe care îl previne sunt exact genul de incidente care dăunează încrederii și traficului. Oricum este un câștig rapid, gratuit.

Care este diferența dintre 'issue' și 'issuewild'?

O înregistrare 'issue' controlează certificatele normale pentru domeniul tău și subdomeniile sale. O înregistrare 'issuewild' controlează certificatele wildcard — certificatul unic care acoperă fiecare subdomeniu posibil simultan (precum *.example.com). Wildcard-urile sunt mai puternice și deci mai riscante în mâini greșite, deci este bună practică să le controlezi separat: dacă nu folosești wildcard-uri, blochează-le complet.

Folosim Cloudflare / Google Workspace / Microsoft 365 — acoperă asta deja?

Nu automat. Acele platforme îți gestionează certificatele, dar dacă nu ai adăugat explicit înregistrări CAA, domeniul tău tot spune lumii 'orice autoritate poate emite.' Vestea bună este că remedierea este aceeași simplă modificare DNS pe toate, și acolo unde Cloudflare sau gazda ta emite certificatul tău, pur și simplu listezi acel furnizor. Notele platformei din secțiunea de remediere de mai jos acoperă cazurile comune.