Cloudflare ha anunciado la disponibilidad general de Certificate Transparency Monitoring, su sistema de avisos sobre certificados TLS que aparecen en los registros públicos de transparencia para los dominios de sus clientes. La novedad clave no es solo que el servicio salga de la beta: las alertas dejan fuera los certificados emitidos por la propia Cloudflare, de modo que los mensajes recibidos se centran en emisiones que no proceden de la plataforma.
Los registros de Certificate Transparency, o CT, hacen públicas las emisiones de certificados. Sirven como una señal temprana: si aparece un certificado para un nombre de host dentro de un dominio, la persona responsable puede comprobar si esa emisión era esperada. El propósito es detectar con antelación una posible emisión errónea o no autorizada, antes de que pase inadvertida entre las operaciones habituales.
El problema estaba en las renovaciones normales
Cloudflare explica que esta vigilancia ya se utilizaba durante su beta pública, iniciada en 2019, y que está activada en más de 650.000 dominios de clientes. Sin embargo, las notificaciones también incluían certificados que Cloudflare generaba por cuenta de esos mismos clientes, como renovaciones de Universal SSL, certificados de Advanced Certificate Manager y certificados de respaldo.
Ese comportamiento tiene una razón técnica: para que los principales navegadores confíen en un certificado, este debe quedar registrado en los logs públicos de CT. Pero esa transparencia producía ruido operativo. Según Cloudflare, un certificado Universal SSL puede renovarse cada 60 días, hasta unas seis veces al año. Cada renovación acababa generando un aviso, aunque fuera completamente rutinaria.
La frecuencia puede aumentar con el tiempo. Cloudflare señala que el CA/Browser Forum ha aprobado una reducción progresiva de la duración máxima de los certificados hasta 47 días en 2029. Con certificados más breves habrá más renovaciones, y por tanto más entradas legítimas en los registros de transparencia. Sin filtrado, un aviso relevante puede perderse entre procesos automáticos habituales.
Qué cambia para los administradores
Con la versión ya disponible de forma general, Certificate Transparency Monitoring elimina antes de enviar el aviso los certificados que Cloudflare ha emitido para el dominio. Así, una alerta apunta a un certificado inesperado que no ha emitido Cloudflare. No equivale por sí sola a confirmar un incidente, pero ofrece una señal más útil para revisar la configuración del dominio, las autoridades certificadoras implicadas y cualquier emisión pendiente de explicación.
La mejora también reduce una dificultad frecuente en los sistemas de seguridad: distinguir la actividad anómala de la operación correcta pero repetitiva. En este caso, filtrar renovaciones conocidas permite reservar la atención humana para las emisiones que requieren comprobación. Las organizaciones que ya administran políticas y controles técnicos, como los que pueden seguirse en la nueva vista de Rule Insights de GitHub, encuentran aquí otro mecanismo para acotar alertas con contexto.
Cloudflare no presenta el servicio como un sustituto de la gestión de certificados ni de otros controles del dominio. Su alcance es la detección temprana a partir de los registros públicos de CT. Aun así, al retirar de la bandeja de entrada las emisiones previstas de la propia plataforma, la señal gana precisión y puede ayudar a investigar antes los certificados que de verdad no encajan con la actividad esperada.







