
Cloudflare a rendu sa fonctionnalité Certificate Transparency Monitoring accessible à tous le 13 août 2026. Si vous gérez un site web sur Cloudflare, cette mise à jour vous aide à repérer les certificats de sécurité non autorisés. Vous n’aurez plus à subir des e-mails d’alerte incessants.
Vous pouvez lire l’annonce dans l’article de blog Cloudflare — Certificate Transparency Monitoring is now generally available.
Comment fonctionne le filtre anti-bruit
Les journaux Certificate Transparency enregistrent chaque certificat SSL émis sur le web. Surveiller ces journaux publics vous aide à repérer rapidement les certificats frauduleux. Les renouvellements de routine peuvent survenir tous les 60 jours. Cela remplit vite votre boîte de réception.
Cloudflare règle ce problème grâce à un filtre intégré. Il bloque les e-mails d’alerte pour les certificats qu’il gère pour vous :
– Universal SSL
– Advanced Certificate Manager
– Total TLS
– Backup Certificates
Les certificats externes et les certificats personnalisés téléversés par les clients continueront de déclencher des alertes. Pour distinguer les certificats internes des certificats externes, Cloudflare vérifie un hachage de clé publique appelé spki_sha256. La plateforme génère ce hachage au cours du flux d’émission. Elle compare ensuite le hachage aux entrées de journal entrantes.
Les déclarations du fournisseur à garder à l’esprit
Cloudflare indique que la fonctionnalité est active pour plus de 650 000 domaines clients sur l’ensemble des offres. Il n’y a aucun coût supplémentaire. Ces chiffres et ces affirmations sur le filtrage proviennent directement de l’annonce de Cloudflare. Personne en dehors de l’entreprise n’a réalisé d’audit indépendant pour vérifier l’absence de certificats manqués ou de faux négatifs. Une boîte de réception calme n’est pas une preuve que votre domaine est sécurisé. Considérez chaque alerte non masquée comme une piste à analyser, et non comme la preuve définitive d’une compromission.
Ce qui manque et les prochaines étapes à tester
À l’heure actuelle, les alertes arrivent uniquement par e-mail. Cloudflare indique que des intégrations pour les webhooks, PagerDuty et son système centralisé Notifications sont prévues pour plus tard. Cela laisse un manque pour les équipes qui ont besoin d’une escalade instantanée.
Le filtre est déjà activé pour les utilisateurs existants. Si vous ajoutez un nouveau domaine, vous trouverez l’option sous SSL/TLS → Edge Certificates → CT Monitoring.
Vous pouvez également tester le système vous-même. Prenez un domaine de test avec deux sous-domaines. Émettez un certificat via Cloudflare et un autre via une autorité de certification externe. Ensuite, vérifiez votre boîte de réception. Confirmez que Cloudflare masque le renouvellement interne tout en envoyant une alerte pour le certificat externe.
