Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Sertifika şeffaflık günlükleri
Sertifika şeffaflığı bir denetim mekanizmasıdır. Sertifika makamı bir sertifika verdiğinde, kaydı ekleme yalnız olan genel günlüklere yazar. Tarayıcılar günlükte görünmeyen sertifikaya güvenmez. Amaç, kurumun haberi olmadan verilen sahte sertifikayı ortaya çıkarmaktır.
Yan etkisi araştırmacı için altın değerindedir. Günlük herkese açıktır ve sertifikada yazan tüm alan adlarını içerir. Kurum bir iç panel için sertifika aldıysa, o panelin adı günlükte durur. Kimse siteye bağlantı vermese bile ad görünür.
Sertifikadaki isim listesi iki alanda durur. Common Name alanı tek ad taşır. Subject Alternative Name alanı ise onlarca adı birlikte taşır. Modern sertifikalarda asıl liste SAN alanındadır ve okunması gereken yer orasıdır.
$ curl -s 'https://crt.sh/?q=%25.beyazvadi.example&output=json' | jq -r '.[].name_value' | sort -u *.beyazvadi.example beyazvadi.example destek.beyazvadi.example eski-panel.beyazvadi.example web01.beyazvadi.example # Aynı listeyi doğrudan sertifikadan okumak $ openssl s_client -connect web01.beyazvadi.example:443 </dev/null 2>/dev/null | openssl x509 -noout -text | grep -A1 'Subject Alternative Name'
Günlüklerin bir de izleme yüzü vardır. Sertifika kayıtları neredeyse anlık yazılır. Bir kurum yeni bir sistem için sertifika aldığında, o adı dakikalar içinde okuyabilirsin. Saldırgan tarafı bunu yeni yüzey aramak için kullanır; savunma tarafı aynı akışı kendi envanterini güncellemek için izler.