Zie elk certificaat dat ooit voor je domein is uitgegeven
Sinds 2018 wordt elk publiek vertrouwd certificaat gelogd. Dat logboek is een gratis inventaris van je eigen hostnamen — inclusief de subdomeinen die twee jaar geleden zijn ingericht door iemand die inmiddels weg is — en een alarm als er een certificaat verschijnt dat je nooit hebt aangevraagd.
- Draait vanuit je browser, niet op onze server
- Geen registratie
- Geen watermerk
De tool wordt geladen…
Hoe het werkt
- Typ het domein; laat “include subdomains” (subdomeinen meenemen) aan staan.
- Wacht — crt.sh kan tot een minuut duren.
- Lees de tabel met namen (verlopen, bijna verlopen, geldig) en de uitgevers; download de CSV.
Waarom er niets wordt geüpload
Alles wat deze pagina doet, doet code die in je browsertabblad draait, met dezelfde engine die ook webpagina’s tekent. Je bestand wordt van schijf naar het geheugen van dat tabblad gelezen, daar bewerkt en weer weggeschreven als download. Het wordt nergens naartoe gestuurd — niet naar ons, en niet naar een derde partij.
Controleer het zelf
- Open de ontwikkelaarstools van je browser (F12) en kies het tabblad Netwerk.
- Laad je bestand en start de tool.
- De enige verzoeken die je ziet, halen de code van de tool zelf op — en bij een paar zware tools hun opensource-engine van een openbare CDN — plus één kleine bezoekmelding aan loreatec.jp (adres en titel van de pagina, meer niet). In geen van die verzoeken zit jouw bestand.
Veelgestelde vragen
Waarom is dit nuttig voor een klein bedrijf?
Om drie redenen: het toont subdomeinen die je misschien vergeten bent (test., old., staging.) die nog steeds actief zijn en mogelijk oude software draaien; het toont vervaldatums zodat er niets verloopt; en een onverwacht certificaat voor je domein is een vroeg teken van een gecompromitteerd DNS of een foutieve uitgifte. Allemaal uit openbare gegevens.
Waarom mislukt het soms, of duurt het een minuut?
crt.sh is een gratis dienst die door vrijwilligers wordt gedraaid en zwaar wordt belast. De tool wacht tot zestig seconden en probeert het één keer opnieuw; lukt het dan nog niet, wacht dan even en probeer het nogmaals — je browser is niet het probleem.
Toont het ook interne hostnamen?
Alleen namen uit certificaten die door publieke CA’s zijn uitgegeven. Namen op certificaten van je eigen interne CA worden niet gelogd. Wildcards verschijnen als *.domein en houden de specifieke hosts erachter verborgen.
Welke gegevens verlaten mijn browser?
De domeinnaam, rechtstreeks verstuurd naar crt.sh. De server van deze site is er niet bij betrokken en houdt geen record van de zoekopdracht bij.