Berkeley Protocol on Digital Open Source Investigations — офіційний стандарт ООН (документ ST/HR/PUB/20/2), за яким МКС, ЄСПЛ і національні суди оцінюють OSINT-докази у 2026 році. Українською не перекладено. Розбираємо простою мовою: 5 базових принципів, 4 стовпи ланцюга зберігання, 9-крокова методологія роботи документатора, застосування у справах МКС проти Аль-Верфаллі, Путіна, Al Hassan. З конкретними прикладами SHA-256-хешування, шаблонами звітів і поясненням, чому без цього стандарту ваша робота залишається журналістикою, а не юридичним доказом.
Офіційний сайт: crt.sh
Тип ресурсу: публічний архів усіх SSL/TLS сертифікатів
Доступ: 🔓 повністю безкоштовно, без реєстрації
Оператор: Sectigo (раніше Comodo CA)
Що це таке
crt.sh — публічний веб-інтерфейс до Certificate Transparency logs (CT Logs). Це обов’язковий за галузевим стандартом публічний архів, куди мають потрапляти всі SSL/TLS сертифікати, які видають довірені центри сертифікації (Let’s Encrypt, DigiCert, Sectigo, Google Trust Services та інші).
Система Certificate Transparency була створена Google у 2013 році як відповідь на кризу довіри до сертифікатних центрів. Ідея проста: кожен виданий сертифікат має публічно логуватись, щоб власник домену міг перевірити, чи не видали хтось сертифікат від його імені. Сьогодні CT Logs — це золотий стандарт прозорості SSL/TLS-інфраструктури.
Для OSINT-роботи це надзвичайно потужний ресурс. crt.sh містить дані про кожен HTTPS-сертифікат, коли-небудь виданий у світі. Це означає, що можна знайти:
- Усі домени і субдомени, для яких видавали сертифікат конкретному власнику
- Історію використання доменів (навіть якщо вони зараз недоступні)
- Пов’язані домени через спільні патерни сертифікатів
- Приховані субдомени, які не оголошено у Whois
Ключова перевага: повністю безкоштовно
На відміну від Shodan, Censys, SecurityTrails — які мають комерційні моделі, crt.sh ніколи нічого не коштує. Sectigo підтримує цей сервіс як частину внеску в екосистему кібербезпеки. Немає лімітів запитів для звичайного використання, немає реєстрації.
Це робить crt.sh першим інструментом, який має відкривати юрист, коли починає доменне розслідування. Часто інформації з crt.sh достатньо для базового розуміння інфраструктури — і лише після цього має сенс йти до платних платформ.
Кому корисний
- Кібер-юристам — виявлення прихованих субдоменів клієнта (можлива поверхня атаки)
- Юристам ІВ — знаходження піратських дзеркал сайту через спільні патерни сертифікатів
- Санкційним юристам — виявлення повної цифрової інфраструктури фігуранта
- Розшуку активів — знайти сайти боржника, розміщені під різними доменами
- Захисту у справах про фішинг — доведення, що всі фішингові домени видавали сертифікати з тими самими параметрами
- Compliance / KYB — оцінка кібербезпекового профілю контрагента через його інфраструктуру
Що дозволяє з’ясувати
- Усі SSL-сертифікати, видані для конкретного домену чи субдомену
- Історію — коли перший сертифікат видавали, коли останній
- Виданого центру сертифікації (Let’s Encrypt, DigiCert, Sectigo)
- Всі альтернативні імена (SAN — Subject Alternative Names) — це часто розкриває приховані субдомени
- Патерни в іменах — наприклад, усі домени однієї організації, які видавалися разом
- Термін дії сертифікатів і їх статус
Як працює пошук
- Зайти на crt.sh
- Ввести доменне ім’я (наприклад,
example.com) — отримаєте всі сертифікати для нього - Використати wildcard:
%.example.com— покаже всі субдомени - Пошук за назвою організації:
Company Name— знайде сертифікати, видані для цієї організації - Кожен запис у результаті — окремий сертифікат з датами, ЦС, повним переліком SAN
- Для просунутих запитів — прямий доступ до бази PostgreSQL:
psql -h crt.sh -p 5432 -U guest certwatch(для дослідників)
Приклад: виявлення прихованих субдоменів
Клієнт хоче оцінити кіберризики контрагента перед укладенням угоди на постачання ІТ-послуг. Як швидко зібрати інфраструктурний профіль:
- На crt.sh вводимо
%.contractor.com - Отримуємо перелік сотні субдоменів:
mail.contractor.com,vpn.contractor.com,admin.contractor.com,dev.contractor.com,test-api-staging.contractor.com - Аналізуємо: субдомен
adminпублічно доступний — це вже помітний ризик, який варто задокументувати - Test-staging сервер може містити реальні дані, помилково перенесені з продакшена
- Все документується у попередньому аудит-звіті для клієнта
Це — стандартна техніка reconnaissance, якою користуються як «білі», так і «чорні» шапки. Для юриста це — легальний спосіб оцінити ризики.
Обмеження
- Тільки SSL/TLS сертифікати — немає інформації про самі сервіси, порти, конфігурації (для цього — Shodan/Censys)
- Не показує вміст сайтів — лише інфраструктурні дані
- Приватні сертифікати (внутрішні PKI компаній) — не потрапляють у CT Logs
- Історія обмежена: CT Logs активно наповнюються з 2013 року. Домени, які використовували HTTPS до 2013 року, можуть бути неповно представлені
- Швидкість пошуку: для деяких великих організацій пошук може повертати тисячі результатів і працювати повільно
Юридичні застереження ⚠️
- Дані CT Logs — публічні за визначенням і за галузевим стандартом. Використання crt.sh абсолютно легальне для будь-яких цілей
- Скріншот з часовою міткою crt.sh-результату — базова процесуальна фіксація
- Виявлені приховані субдомени не означають дозволу на активне тестування — це залишається окремим питанням
- Для критичної доказової бази — додатково перевірити через Certificate Transparency logs напряму (Google, Cloudflare) як незалежне джерело
- Немає обмежень GDPR: сертифікати не містять персональних даних у розумінні регламенту
Альтернативи у каталозі
- Censys — має свою базу CT Logs, з розширеним пошуком
- Shodan — доповнює crt.sh даними про сервіси і порти
- SecurityTrails — комплексний DNS/Whois аналіз
- Google Certificate Transparency — офіційна пошукова система Google по CT Logs
- Cloudflare Certificate Transparency — альтернативний офіційний доступ до CT
- Facebook CT Monitor — сповіщення про нові сертифікати для вашого домену
🔗 crt.sh — головна пошукова система
← Повернутися до розділу «Спеціалізовані бази»
