发证机构 2017 年起必须检查 CAA 记录,93.1% 的公司域名未配置

CipherCue 对 130,700 个公司域名的检查显示,93.1% 没有 CAA 记录。CAA 是域名用来指定"只有哪些证书机构可以给自己发证"的 DNS 记录,2017 年 9 月起发证机构在发证前必须检查该记录。

CipherCue 于 9 月 1 日发布数据:在其追踪的 130,700 个公司域名中,121,721 个(93.1%)没有 CAA 记录。该数据是其自有数据集快照,非全行业统计样本。

CAA(证书颁发机构授权)是 DNS 记录类型,用于指定哪些证书机构可以为该域名签发证书。例如 example.com. IN CAA 0 issue "letsencrypt.org" 表示只允许 Let's Encrypt 为该域名发证。

CAA 记录由 RFC 6844 于 2013 年 1 月定义。2017 年 3 月,CA/B 论坛投票通过 Ballot 187,要求所有公共信任证书机构在发证前检查 CAA 记录,2017 年 9 月生效。该要求针对证书机构,域名持有人不被强制发布 CAA 记录。

检查有 CAA 记录的 8,979 个域名,最常被授权的证书机构为:Let's Encrypt(10,828 次)、DigiCert(8,112)、Google Trust Services(6,181)、Comodo(5,690)、SSL.com(5,332)。多数配置了 CAA 的域名授权了不止一家机构。

按国家分,荷兰的 CAA 配置率最高(10.1%),英国最低(4.3%)。