Defaults.Exposed

Defaults.ExposedRešenja › CAA zapisi

Kako popraviti CAA zapisi

CAA zapis je kratka instrukcija u vašim domenskim podešavanjima koja imenuje koje certificirane kompanije smiju izdavati 'katanac' bezbednosni sertifikat za vaš sajt. S njim uključenim, nijedna druga kompanija ne može tiho kreirati valjani sertifikat u vaše ime.

Suština za vaše poslovanje: Bez CAA zapisa, skoro bilo koja od stotina kompanija za sertifikate širom svijeta može izdati pravi, potpuno-pouzdani katanac sertifikat za vaš domen — dopuštajući prevarantu da postavi besprijekornu, potpuno 'sigurnu'-izgledeću kopiju vašeg sajta za skupljanje login detalja i kartičnih podataka vaših kupaca, s ničim na ekranu da ih upozori.

Šta vam ovo može koštati

Zašto je to važno. Trenutno su vrata širom otvorena: bilo koja kompanija za sertifikate na Zemlji može jam-čiti za sajt koji tvrdi da je vaš, bez obzira da li ste ikad imali posla s njima. CAA zapis zaključava ta vrata tako da samo provajder koji ste izabrali može izdavati sertifikate — to je najjednostavnija, najjeftinija odbrana od toga da neko imitira vaše preduzeće online.

CAA zapisi, jednostavnim rečima

Svaki siguran sajt ima sertifikat — stvar iza katanca u pretraživaču i “https” na početku vaše adrese. Te sertifikate dijele specijalizovane firme zvane certificirane vlasti (CAs): nazivi poput Let’s Encrypt, DigiCert, Sectigo, Google Trust Services. Kad vaš pretraživač vidi valjani sertifikat, prikazuje katanac i govori vašem kupcu da je veza prava i bezbedna.

Evo dijela koji većina vlasnika preduzeća nikad nije čula: po defaultu, stotine ovih certificiranih vlasti širom svijeta je svaka dozvoljeno da izda sertifikat za vaš domen — bez obzira da li ste ikad čuli za njih. CAA zapis (Certification Authority Authorization) je jednolinijska bilješka koju dodajete u DNS podešavanja vašeg domena koja u suštini kaže, “samo ovi provajderi smiju izdavati sertifikate za mene.” Svaka legitimna certificirana vlast je obavezna industrijskim pravilima da provjeri tu bilješku pre izdavanja — i da odbije ako nije na vašoj listi.

To je razlika između nezaključanih prednjih vrata kroz koje svako može proći i onih gdje samo vi izabrani ljudi drže ključ. I ništa ne košta za dodati.

Šta vam ovo može koštati

Rizik koji CAA zapis zatvara je uvjerljivo imitiranje. Kad prevarant može dobiti pravi sertifikat za kopiju vašeg sajta, uobičajeni znakovi upozorenja nestaju — nema pokvarenog katanca, nema “nije bezbedno” bannera, nema greške sertifikata. Sve izgleda ispravno, što je tačno ono što ga čini opasnim.

Ništa od ovoga ne zahtijeva sofisticirani napad na vaše servere. Iskorišćava činjenicu da je, bez CAA zapisa, širi sistem sertifikata jednostavno previše povjeren u vaše ime.

Šta je to zapravo i kako izgleda “dobro”

CAA zapis živi u DNS-u vašeg domena — istim podešavanjima koja pokazuju vaš domen na vaš sajt i imejl. Svaki zapis ima tri dijela: zastavicu, tag i vrijednost. Tagovi koji su bitni su:

Kako izgleda “dobro”: barem jedan issue (ili issuewild) zapis je prisutan, imenujući provajdere koje zaista koristite, s wildcardovima ili ograničenim na imenovanog provajdera ili blokiranim. To je standard koji ova provjera mjeri — traži CAA zapise vašeg domena kroz nekoliko nezavisnih resolvera i prolazi kad pronađe pravu issue ili issuewild politiku. Domen bez ikakvih CAA zapisa tretira se kao otvorena vrata koja i jesu.

Utiče li ovo na moju ocjenu? Da. Nedostajući CAA zapis je bodovana stavka i flagovana je kao srednja ozbiljnost — to je prava praznina, ne samo “lijepo-za-imati”, jer ostavlja pravu rutu za imitiranje otvorenu. Dodavanje zapisa zatvara prazninu i briše nalaz.

Kako popraviti (besplatno, ~5 minuta)

Prosledite ovaj odeljak ko god upravlja vašim domenom ili sajtom — popravka je besplatna. To je mala DNS promjena, ne rebuild. Naplaćujemo jedino ako kasnije željite da pratimo ostaje li zapis na snazi; dodavanje ničeg ne košta.

Korak 1 — Saznajte koju certificiranu vlast zaista koristite. Ovo je jedini korak vrijedan pažnje, jer navođenje pogrešnog provajdera može blokirati vašu sljedeću obnovu. Uobičajeni slučajevi:

Ako niste sigurni, pogledajte vaš trenutni sertifikat u pretraživaču (kliknite katanac → detalji sertifikata → “Izdao”) da vidite ko ga je izdao.

Korak 2 — Prijavite se u vašeg DNS provajdera. Ovo je gdje god žive zapisi vašeg domena — obično vaš registrar, vaš web host ili Cloudflare. Pronađite odeljak DNS zapisa i izaberite dodavanje novog zapisa tipa CAA (neki interfejsi ga označavaju tipom 257).

Korak 3 — Dodajte issue zapis za svakog provajdera koji koristite. Za Let’s Encrypt, na primjer:

example.com.   CAA   0 issue "letsencrypt.org"

Dodajte jednu issue liniju po legitimnom provajderu. Većina DNS dashboarda vam daje odvojene okvire za zastavicu (0), tag (issue) i vrijednost (domen CA-a) pa ne morate sami kucati cijelu liniju.

Korak 4 — Kontrolišite wildcard sertifikate. Ako ne koristite wildcardove, blokirajte ih u potpunosti da niko ne može tiho dobiti jedan:

example.com.   CAA   0 issuewild ";"

Ako koristite wildcardove, umjesto toga imenujte provajdera: 0 issuewild "letsencrypt.org".

Korak 5 — (Preporučeno) Dodajte adresu za obavještenja. Da budete obaviješteni kad god CA odbije pokušaj — vaše rano upozorenje da je neko pokušao:

example.com.   CAA   0 iodef "mailto:[email protected]"

Korak 6 — Sačuvajte i verifikujte. Pokrenite dig CAA example.com (ili koristite bilo koji online DNS lookup alat) i potvrdite da se vaši zapisi pojavljuju. Promjene mogu potrajati od nekoliko minuta do nekoliko sati da se prošire po internetu. Vaš postojeći sertifikat i sve obnove nastavljaju raditi — CAA reguliše samo novo izdavanje.

Platform kratke napomene: Na Cloudflare, DNS → Records → Add record → type CAA. Na Google Workspace, upravljate DNS-om kod vašeg registrara (ili Cloud DNS ako ga koristite) — dodajte CAA zapise tamo s pki.goog. Na Microsoft 365, CAA se ne postavlja u M365 admin centru; dodajte ga gdje god je DNS vašeg domena hostovan, navodeci vaš managed-certificate CA (obično DigiCert). Na uobičajenim hostovima (GoDaddy, Namecheap, i sl.), nalazi se u istom DNS panelu gdje žive vaši A i MX zapisi.

Česte greške

Tehnički sloj (prosledite vašoj IT osobi)

CAA je definisan u RFC 8659 i primjenjuje se pod CA/Browser Forum Baseline Requirements — svaka javno-pouzdana CA je obavezna provjeriti CAA u vrijeme izdavanja. Zapisi imaju oblik <zastavice> <tag> <vrijednost>, s tagovima issue, issuewild i iodef. Neprazna issue ili issuewild politika je ono što zadovoljava ovu provjeru; prisustvo samog iodef ne (to je izvještavanje, ne autorizacija).

Solidna polazna tačka na apexu:

example.com.   CAA   0 issue "letsencrypt.org"
example.com.   CAA   0 issuewild ";"
example.com.   CAA   0 iodef "mailto:[email protected]"

Napomene za implementatora:

Podesite na svom hostingu

Korak po korak za popularne provajdere:

Često postavljana pitanja

Nisam tehničar — mogu li ovo sam srediti?

Ne trebate razumjeti detalje, ali popravka je mala promjena unutar DNS podešavanja vašeg domena, pa je najbolje proslijediti ko god upravlja vašim sajtom ili domenom. Pošaljite im odeljak 'Kako popraviti' ispod — to je petominutna, besplatna promjena. Naplaćujemo jedino ako kasnije željite da pratimo ostaje li zapis na snazi; sama popravka je uvijek besplatna.

Hoće li dodavanje ovoga pokvariti moj sajt ili moj sertifikat?

Ne — sve dok navedete certificiranu vlast koju zaista koristite, sve nastavlja raditi tačno kao i prije. CAA zapis ne dotiče i ne zamjenjuje vaš postojeći sertifikat; samo reguliše ko smije kreirati nove. Jedini način za napraviti probleme je izostaviti vašeg pravog provajdera s liste, što može blokirati vašu sljedeću automatsku obnovu — koraci ispod su posebno napisani da izbjegnu to.

Ako se sertifikati danas automatski izdaju, zašto mi ovo i dalje treba?

Automatski sertifikati su u redu i zgodni — problem je što je sistem po defaultu otvoren za svakoga, uključujući nekoga ko se pretvara da ste vi. CAA zapis jednostavno imenuje ko je dozvoljen, pretvarajući otvorena vrata u ona s vašim vlastitim bravom. Radi zajedno s automatskim izdavanjem, a ne nasuprot njemu.

Utiče li ovo na moj Google ranking ili na moju ocjenu u ovom izvještaju?

Utiče na vašu bezbednosnu ocjenu ovdje — nedostajući CAA zapis je bodovana stavka, označena kao praznina srednje ozbiljnosti, jer ostavlja pravu rutu za imitiranje otvorenu. Nije direktan Google faktor rangiranja, ali imitiranje i phishing koji sprečava su tačno vrsta incidenata koji štete poverenju i saobraćaju. U svakom slučaju, brza je i besplatna pobjeda.

Koja je razlika između 'issue' i 'issuewild'?

Zapis 'issue' kontroliše normalne sertifikate za vaš domen i njegove poddomene. Zapis 'issuewild' kontroliše wildcard sertifikate — jedan sertifikat koji pokriva svaku moguću poddomen odjednom (poput *.example.com). Wildcardovi su moćniji i stoga rizičniji u pogrešnim rukama, pa je dobra praksa kontrolisati ih odvojeno: ako ne koristite wildcardove, blokirajte ih potpuno.

Koristimo Cloudflare / Google Workspace / Microsoft 365 — pokriva li to već ovo?

Ne automatski. Te platforme upravljaju sertifikatima za vas, ali osim ako niste eksplicitno dodali CAA zapise, vaš domen i dalje govori svijetu 'bilo koji autoritet može izdati'. Dobra vijest je da je popravka ista jednostavna DNS promjena na svima njima, i gdje Cloudflare ili vaš host izdaje vaš sertifikat, jednostavno navedite tog provajdera. Platform napomene u odeljku za popravku pokrivaju uobičajene slučajeve.