Defaults.Exposed

Defaults.ExposedDüzeltmeler › CAA kayıtları

CAA kayıtları nasıl düzeltilir

CAA kaydı, alan adı ayarlarınızda yer alan ve web siteniz için 'asma kilit' güvenlik sertifikası düzenlemesine hangi sertifika şirketlerinin izinli olduğunu belirten kısa bir talimattır. Açıkken başka hiçbir şirket sizin adınıza geçerli sertifika sessizce oluşturamaz.

İşletmeniz için sonuç: CAA kaydı olmadan, dünya genelindeki yüzlerce sertifika şirketinin neredeyse tamamı, alan adınız için gerçek, tam güvenilir bir asma kilit sertifikası düzenleyebilir — dolandırıcının müşterilerinizin giriş bilgilerini ve kart bilgilerini toplamak için kusursuz, tamamen 'güvenli' görünen bir site klonu kurmasına olanak tanıyarak; ekranda hiçbir uyarı olmaksızın.

Bu size ne mal olabilir

Neden önemlidir. Şu anda kapı ardına kadar açık: Dünyadaki herhangi bir sertifika şirketi, sizin adınıza olduğunu iddia eden bir siteye kefil olabilir — daha önce onlarla muhatap olmuş olup olmadığınızdan bağımsız olarak. CAA kaydı o kapıyı kilitler, böylece yalnızca seçtiğiniz sağlayıcı sertifika düzenleyebilir — işletmenizin çevrimiçi kimliğine bürünmeye karşı var olan en basit ve en ucuz savunmadır.

Sade dille CAA kayıtları

Her güvenli web sitesinin bir sertifikası vardır — tarayıcıdaki asma kilidin ve adresinizin başındaki “https”nin arkasındaki şey. Bu sertifikalar sertifika yetkilileri (CA’lar) adı verilen uzman firmalar tarafından dağıtılır: Let’s Encrypt, DigiCert, Sectigo, Google Trust Services gibi isimler. Tarayıcınız geçerli sertifika gördüğünde asma kilidi gösterir ve müşterinize bağlantının gerçek ve güvenli olduğunu söyler.

Çoğu işletme sahibine hiç söylenmeyen kısım şudur: varsayılan olarak, dünya genelindeki bu yüzlerce sertifika yetkilisinin her biri sizin alan adınız için sertifika düzenleyebilir — onları daha önce duymuş olup olmadığınızdan bağımsız olarak. CAA kaydı (Sertifika Yetkilisi Yetkilendirmesi) alan adınızın DNS ayarlarına eklediğiniz tek satırlık bir nottur, etkin olarak şunu söyler: “yalnızca bu sağlayıcılar benim için sertifika düzenleyebilir.” Her meşru sertifika yetkilisi, endüstri kuralları gereği düzenlemeden önce o notu kontrol etmek ve listede olmamaları durumunda reddetmek zorundadır.

Herkese açık girebileceği kilitlenmemiş ön kapı ile yalnızca seçtiğiniz kişilerin anahtara sahip olduğu kapı arasındaki fark budur. Ve eklenmesi hiçbir şeye mal olmaz.

Size maliyeti ne olabilir

CAA kaydının kapattığı risk inandırıcı kimliğe bürünmedir. Dolandırıcı sitenizin bir kopyası için gerçek sertifika alabildiğinde, alışılmış uyarı işaretleri ortadan kalkar — kırık asma kilit yoktur, “güvenli değil” afişi yoktur, sertifika hatası yoktur. Her şey doğru görünür — ve bu tam olarak tehlikeliyi kılandır.

Bunların hiçbiri sunucularınıza sofistike bir saldırı gerektirmez. CAA kaydı olmadığında daha geniş sertifika sisteminin sizin adınıza sadece çok güvenilir olmasını istismar ederler.

Teknik olarak nedir ve “iyi” neye benziyor

CAA kaydı, alan adınızın DNS’sinde yaşar — alan adınızı web sitenize ve e-postanıza yönlendiren aynı ayarlar. Her kaydın üç parçası vardır: bir bayrak, bir etiket ve bir değer. Önem taşıyan etiketler:

“İyi” neye benziyor: en az bir issue (veya issuewild) kaydı mevcut, gerçekten kullandığınız sağlayıcı(lar)ı adlandırıyor, joker sertifikalar ya adlandırılmış sağlayıcıyla kısıtlanmış ya da engellenmiş. Bu kontrolün ölçtüğü çıta budur — alan adınızın CAA kayıtlarını birkaç bağımsız çözücü üzerinden arar ve gerçek bir issue veya issuewild politikası bulduğunda geçer. Hiç CAA kaydı olmayan alan adı olduğu gibi açık kapı olarak değerlendirilir.

Bu notumu etkiler mi? Evet. Eksik CAA kaydı puanlanan bir öğedir ve orta önem derecesiyle işaretlenir — gerçek bir kimliğe bürünme yolunu açık bıraktığı için yalnızca güzel bir ek özellik değil, gerçek bir açıktır. Kaydı eklemek açığı kapatır ve bulguyu temizler.

Nasıl düzeltilir (ücretsiz, ~5 dakika)

Bu bölümü alan adınızı veya web sitenizi yöneten kişiye iletin — düzeltme ücretsizdir. Yeniden yapılandırma değil, küçük bir DNS değişikliği. Yalnızca kaydın yerinde kalmasını izlemek isterseniz ücret alıyoruz; eklenmesi hiçbir şeye mal olmaz.

1. Adım — Gerçekte hangi sertifika yetkilisini kullandığınızı öğrenin. Bunu doğru yapmak değerlidir, çünkü yanlış sağlayıcıyı listelemek bir sonraki yenilemenizi engelleyebilir. Yaygın durumlar:

Emin değilseniz, tarayıcıda mevcut sertifikanıza bakın (asma kilit → sertifika ayrıntıları → “Düzenleyen”) ve kim düzenlediğini görün.

2. Adım — DNS sağlayıcınıza giriş yapın. Alan adınızın kayıtlarının yaşadığı yer burası — genellikle kayıt şirketiniz, web barındırıcınız veya Cloudflare. DNS kayıtları bölümünü bulun ve CAA türünde yeni kayıt eklemeyi seçin (bazı arayüzler bunu 257 türü olarak etiketler).

3. Adım — Kullandığınız her sağlayıcı için issue kaydı ekleyin. Örneğin Let’s Encrypt için:

example.com.   CAA   0 issue "letsencrypt.org"

Her meşru sağlayıcı için bir issue satırı ekleyin. Çoğu DNS gösterge tablosu bayrak (0), etiket (issue) ve değer (CA’nın alan adı) için ayrı kutular verir, dolayısıyla tüm satırı elle yazmanıza gerek kalmaz.

4. Adım — Joker sertifikaları kontrol edin. Joker sertifika kullanmıyorsanız, kimsenin sessizce alamaması için tamamen engelleyin:

example.com.   CAA   0 issuewild ";"

Joker sertifika kullanıyorsanız, bunun yerine sağlayıcıyı adlandırın: 0 issuewild "letsencrypt.org".

5. Adım — (Önerilen) Bildirim adresi ekleyin. Bir CA isteği reddettiğinde — birinin denediğine dair erken uyarınız — haberdar olmak için:

example.com.   CAA   0 iodef "mailto:[email protected]"

6. Adım — Kaydedin ve doğrulayın. dig CAA example.com komutunu çalıştırın (veya herhangi bir çevrimiçi DNS arama aracı kullanın) ve kayıtlarınızın göründüğünü doğrulayın. Değişiklikler internetde yayılmak için birkaç dakikadan birkaç saate kadar sürebilir. Mevcut sertifikanız ve tüm yenilemeler boyunca çalışmaya devam eder — CAA yalnızca yeni verilmeyi yönetir.

Platform kısa notları: Cloudflare’de, DNS → Kayıtlar → Kayıt ekle → CAA türü. Google Workspace’te DNS’i kayıt şirketinizde (veya kullanıyorsanız Cloud DNS’te) yönetirsiniz — CAA kayıtlarını pki.goog ile oraya ekleyin. Microsoft 365’te CAA, M365 yönetici merkezinde ayarlanmaz; alan adınızın DNS’inin barındırıldığı yere (genellikle DigiCert) yönetilen sertifika CA’nızı listeleyerek ekleyin. Yaygın barındırıcılarda (GoDaddy, Namecheap ve benzerleri), A ve MX kayıtlarınızın bulunduğu DNS panelindedir.

Yaygın hatalar

Sunucunuzda kurun

Popüler sağlayıcılar için adım adım:

SSS

Teknik bilgim yok — bunu kendim çözebilir miyim?

Ayrıntıları anlamanıza gerek yok, ama düzeltme alan adınızın DNS ayarlarında küçük bir değişiklik, dolayısıyla web sitenizi veya alan adınızı yöneten kişiye bırakmak en iyisi. Aşağıdaki 'Nasıl düzeltilir?' bölümünü onlara iletin — beş dakikalık, ücretsiz bir değişiklik. Kaydın yerinde kaldığını izlemek isterseniz ücret alıyoruz; düzeltmenin kendisi her zaman ücretsizdir.

Bunu eklemek web sitemi veya sertifikamı bozar mı?

Hayır — gerçekten kullandığınız sertifika sağlayıcısını listelediğiniz sürece her şey tamamen eskisi gibi çalışmaya devam eder. CAA kaydı mevcut sertifikanıza dokunmaz veya onu değiştirmez; yalnızca yeni sertifika düzenleme iznine kimlerin sahip olduğunu yönetir. Sorun çıkarmanın tek yolu gerçek sağlayıcınızı listede bırakmaktır; bu bir sonraki otomatik yenilemeyi engelleyebilir — aşağıdaki adımlar özellikle bunu önlemek için yazılmıştır.

Sertifikalar günümüzde otomatik olarak veriliyor — neden hâlâ buna ihtiyacım var?

Otomatik sertifikalar iyidir ve kullanışlıdır — sorun, sistemin varsayılan olarak herkese, sizin yerinize biri gibi davranan kişiler de dahil, açık olmasıdır. CAA kaydı yalnızca kimlere izin verileceğini adlandırır; açık bir kapıyı kendi kilitlerinizin olduğuna dönüştürür. Otomatik vermeye karşı değil, birlikte çalışır.

Bu Google sıralamalarımı veya bu rapordaki notumu etkiler mi?

Buradaki güvenlik notunuzu etkiler — eksik CAA kaydı puanlanan bir öğedir, orta önem dereceli açık olarak işaretlenir, çünkü gerçek bir kimlik avı yolunu açık bırakır. Doğrudan bir Google sıralama faktörü değildir, ama önlediği kimliğe bürünme ve kimlik avı tam olarak güveni ve trafiği zedeleyen olaylardır. Her iki durumda da hızlı ve ücretsiz kazanımdır.

'issue' ve 'issuewild' arasındaki fark nedir?

'issue' kaydı, alan adınız ve alt alan adları için normal sertifikaları kontrol eder. 'issuewild' kaydı, joker sertifikaları kontrol eder — tek bir seferde her olası alt alan adını kapsayan sertifika (*.example.com gibi). Joker sertifikalar daha güçlü ve dolayısıyla yanlış ellerde daha risklidir, bu yüzden onları ayrı kontrol etmek iyi uygulamadır: joker sertifika kullanmıyorsanız, tamamen engelleyin.

Cloudflare / Google Workspace / Microsoft 365 kullanıyoruz — bu zaten kapsamıyor mu?

Otomatik olarak hayır. Bu platformlar sertifikalarınızı sizin için yönetir, ama açıkça CAA kayıtları eklemedikçe alan adınız hâlâ dünyaya 'herhangi bir otorite düzenleyebilir' demeye devam eder. İyi haber, düzeltmenin hepsinde aynı basit DNS değişikliği olması ve Cloudflare veya barındırıcınız sertifikanızı düzenliyorsa yalnızca o sağlayıcıyı listelemenizdir. Aşağıdaki düzeltme bölümündeki platform notları yaygın durumları kapsar.