Pesquisa de subdomínios
Descubra os nomes por trás de um domínio através dos registos públicos de certificados, sem lhe enviar um único pacote.
Sobre a transparência de certificados
Desde 2018, todo o certificado em que um navegador confia tem de ser publicado em registos públicos de adição apenas, e os nomes que cobre são publicados com ele. Consultar esses registos lista os subdomínios que um domínio certificou ao longo dos anos sem lhe enviar um único pacote: sem varrimento de portas, sem dicionário de nomes adivinhados, sem nada que o alvo possa ver, bloquear ou registar.
Leia a lista como um histórico, não como um inventário. Um nome aparece porque foi emitido um certificado para ele, o que prova que existia no dia da emissão, não que resolva hoje. Os curingas são contados à parte pela mesma razão: um curinga é um padrão e esconde exatamente aquilo que deve esconder. São as datas que trazem a informação útil. Um nome cujo certificado mais recente expirou há dois anos corresponde provavelmente a um serviço desativado, enquanto um renovado no mês passado está vivo. Os anfitriões de testes, de pré-produção e de administração são o achado habitual, e costumam ser aqueles que ninguém tencionava publicar.
Perguntas frequentes
- Isto faz varrimento ao meu domínio?
- Não. Nada é enviado para o seu domínio nem para os seus servidores. Os certificados são lidos em registos públicos que as autoridades de certificação são obrigadas a alimentar, pelo que a pesquisa é invisível para o alvo e não deixa rasto nos seus registos de acesso.
- Um nome está listado mas não resolve. Porquê?
- Um certificado prova que um nome foi certificado, não que continua em serviço. O anfitrião pode ter sido desativado ou renomeado, ou resolver apenas num resolvedor interno. Confirme com uma consulta DNS antes de concluir seja o que for.
- Posso manter um subdomínio fora destes registos?
- Não enquanto tiver um certificado de confiança pública: a publicação é condição da confiança. Um certificado curinga cobre o nome sem o nomear, é a resposta habitual, e uma autoridade de certificação privada fica totalmente fora dos registos.
- Porque são mostradas duas fontes?
- O crt.sh tem o histórico completo mas está frequentemente indisponível. O Certspotter é fiável mas só expõe as emissões mais recentes a uma chamada anónima. Quando a segunda responde em vez da primeira, a página di-lo em vez de fazer passar uma lista parcial por completa.
Ferramentas relacionadas
Para ir mais longe
Glossário de redes: Reverse DNS, Anycast