Povinný záznam v Certificate Transparency pro všechny nové TLS certifikáty
5. 6. 2026 | Petra Salašová
Od 1. června 2026 bude DigiCert zaznamenávat všechny nově vydané veřejné TLS certifikáty, včetně jejich reissue, do protokolů Certificate Transparency. Nové opatření se týká všech certifikátů vydaných CA DigiCert; nehledě na typ ověření (DV, OV, EV, QWAC, PSD2) nebo značku (DigiCert®, GeoTrust®, Thawte®, RapidSSL®). V článku se dozvíte důvod změny i co znamená pro vás.
Proč je záznam nově povinným?
I v tomto případě můžeme za novým opatřením hledat společnost Google a její prohlížeč Chrome. Požaduje, aby do 15. června 2026 začaly všechny certifikační autority zaznamenávat všechny TLS certifikáty do alespoň jednoho protokolu Certificate Transparency. Samozřejmě s cílem vyšší transparentnosti certifikátů a posílením internetové bezpečnosti.
Pro připomenutí zmiňme, že protokoly CT vytvářejí veřejně auditovatelné záznamy o vydávání certifikátů všemi certifikačními autoritami, čímž vlastníkům domén a prohlížečům efektivněji umožňují detekovat zneužité nebo podvržené certifikáty a tím i zabránit man-in-the-middle útokům. Podíváme-li se do historie, je to již více jak deset let, kdy Google začal logování vyžadovat pro certifikáty s rozšířeným ověřením (EV). Postupně se tento požadavek rozšířil i na certifikáty s ověřením organizace (OV) a s ověřením domény (DV).
Až dosud byl záznam v CT protokolu vyžadován pouze tehdy, pokud byl certifikát určen k použití ve veřejném klientovi. Certifikáty bez CT logu v prohlížečích sice fungovaly, ale zobrazovaly varování o nedůvěryhodnosti. Od 1. června 2026 však musí CT záznamem disponovat všechny veřejné TLS certifikáty bez ohledu na účel použití.
Jak vás změna ovlivní?
DigiCert zaznamenává všechny jím vydané veřejné TLS certifikáty do CT protokolů za vás a z vaší strany tedy není nutná žádná akce. Změna rovněž neovlivňuje již vydané TLS certifikáty, které byly do 1. 6. 2026 udržovány mimo CT protokoly.
Nově vynucený CT záznam vás ovlivní pouze v případě, že pracujete s interními certifikáty určenými pro privátní použití mimo prostředí webových prohlížečů a že tyto nově vydané certifikáty (tedy s datum vystavení od 1. 6. 2026) potřebujete udržet mimo veřejné CT záznamy i po 1. červnu 2026. Řešením je soukromá PKI infrastruktura, která nevyžaduje důvěru prohlížečů a na kterou se proto nový požadavek Chrome nevztahuje. Mějte ale na paměti, že PKI je vhodná pouze pro certifikáty, které nikdy nebudou potřebovat důvěru externích uživatelů, partnerů nebo veřejných internetových klientů.
Zdroj:
DigiCert to Enforce CT Logging for All Public TLS CertificatesMgr. Petra Salašová
Specialistka pro bezpečnostní SSL certifikáty
Certifikovaný Symantec Sales Expert Plus
e-mail: petra.salasova(at)zoner.cz