
Cloudflare ha reso disponibile a tutti la funzionalità Certificate Transparency Monitoring il 13 agosto 2026. Se gestisci un sito web su Cloudflare, questo aggiornamento ti aiuta a individuare certificati di sicurezza non autorizzati. Non dovrai più fare i conti con infinite email di avviso.
Puoi leggere l’annuncio nel post del blog Cloudflare — Certificate Transparency Monitoring is now generally available.
Come funziona il filtro per il rumore
I log di Certificate Transparency registrano ogni certificato SSL emesso sul web. Il monitoraggio di questi log pubblici ti aiuta a individuare rapidamente i certificati non autorizzati. I rinnovi di routine possono avvenire anche ogni 60 giorni. Questo riempie rapidamente la tua casella di posta.
Cloudflare risolve questo problema con un filtro integrato. Blocca le email di avviso per i certificati che gestisce per te:
– Universal SSL
– Advanced Certificate Manager
– Total TLS
– Backup Certificates
I certificati esterni e i certificati personalizzati caricati dai clienti continueranno a generare avvisi. Per distinguere i certificati interni da quelli esterni, Cloudflare controlla un hash della chiave pubblica chiamato spki_sha256. La piattaforma crea questo hash durante il flusso di emissione. Quindi confronta l’hash con le voci di log in arrivo.
Le dichiarazioni del fornitore da tenere a mente
Cloudflare afferma che la funzionalità è attiva per oltre 650.000 domini dei clienti su tutti i piani. Non ci sono costi aggiuntivi. Questi numeri e le affermazioni sul filtraggio provengono direttamente dall’annuncio di Cloudflare. Nessuno all’esterno dell’azienda ha condotto un audit indipendente per verificare l’eventuale presenza di certificati mancati o falsi negativi. Una casella di posta silenziosa non è la prova che il tuo dominio sia sicuro. Considera ogni avviso non soppresso come una pista su cui indagare, non come una prova definitiva di compromissione.
Cosa manca e cosa provare dopo
Al momento, gli avvisi arrivano solo via email. Cloudflare afferma che le integrazioni per webhook, PagerDuty e il suo sistema centralizzato Notifications sono previste per il futuro. Questo lascia una lacuna per i team che necessitano di un’escalation immediata.
Gli utenti esistenti hanno già il filtro attivato. Se stai aggiungendo un nuovo dominio, puoi trovare l’interruttore in SSL/TLS → Edge Certificates → CT Monitoring.
Puoi anche testare il sistema tu stesso. Prendi un dominio di prova con due sottodomini. Emetti un certificato tramite Cloudflare e un altro tramite un’autorità di certificazione esterna. Poi, controlla la tua casella di posta. Verifica che Cloudflare silenzi il rinnovo interno inviando al contempo un avviso per quello esterno.
