LintTrust

Os papéis de trabalho por detrás de uma opinião WebTrust, redigidos a partir dos próprios certificados.

O LintTrust lê os certificados de uma entidade certificadora, avalia cada um deles face aos Baseline Requirements do CA/Browser Forum em vigor na data da sua emissão e no fim do período de auditoria, e redige os papéis de trabalho por critério WebTrust, com a prova, as perguntas a que só o auditor pode responder e a apreciação do próprio auditor ao lado dos seus veredictos. Constata factos. O juízo e a assinatura permanecem seus.

Pedir uma demonstração

A página Compliance do LintTrust na Exemplar PKI.

O que faz

Cada certificado, face à edição correta.

Dezanove edições dos TLS Baseline Requirements, da 2.1.2 à 2.3.0. Um certificado emitido em março de 2025 é avaliado face à edição de março de 2025 e, de novo, face à edição em vigor no fim do seu período. Os dois veredictos são apresentados, e a regra redigida posteriormente é identificada como tal.

Cada critério, com a sua prova.

Os veredictos são agrupados por critério WebTrust, não por regra de linter. Sob cada critério, os certificados que passam, os certificados que falham e, para cada falha, a cláusula dos Baseline Requirements, o valor encontrado e o valor exigido. Dois cliques do resumo até ao byte.

A apreciação do auditor, mantida à parte.

Quando o auditor considera uma falha não material, ou conforme com uma observação, a apreciação é registada com o seu fundamento, assinalada, contada à parte e impressa nos papéis de trabalho. O LintTrust nunca altera um veredicto por iniciativa própria.

O que um linter não consegue fazer

Uma comparação independente com o zlint e o pkilint sobre os mesmos certificados, lida à luz do texto dos Baseline Requirements:

  • Vinte e cinco não conformidades que os linters não conseguiram detetar, porque a verificação exige a chave do emissor, o tipo declarado do certificado ou uma cláusula que nenhum linter implementa.
  • Vinte falsas constatações assinaladas pelos linters, entre elas catorze nomes wildcard que os Baseline Requirements permitem e que o pkilint rejeita.
  • Cento e noventa e cinco recomendações reportadas como constatações pelos linters. O LintTrust mantém um RECOMMENDED separado de um MUST e permite ao auditor aplicar deliberadamente a leitura estrita, em todo o espaço de trabalho.
  • Secções que nenhum linter lê: a validade dos certificados de raiz e dos certificados cruzados, o perfil declarado da entidade certificadora, as regras datadas, antes e depois da respetiva data.

Ler o relatório de comparação

Os papéis de trabalho

A página Compliance na Exemplar PKI, com um critério expandido e a caixa de diálogo da prova ao lado.

Papéis de trabalho para cada trabalho de auditoria: o período de auditoria, as edições aplicadas, os veredictos por critério, a prova por certificado, as perguntas que aguardam o auditor, as apreciações com o seu fundamento e, à parte, as observações sobre recomendações. PDF e Word, em qualquer sistema de escrita que os certificados contenham. Dez mil certificados num só espaço de trabalho, com o repositório de certificados de CA ao lado, inicializado a partir do CCADB.

A quem se destina

Sociedades de auditoria.

Menos tempo a cruzar manualmente referências com os Baseline Requirements, a mesma leitura em todos os trabalhos e um rasto de prova por critério a sustentar a opinião.

Entidades certificadoras.

Autoauditorias trimestrais sobre a sua própria amostra, um ensaio antes da chegada do auditor e um novo perfil testado face a todas as edições antes da emissão do primeiro certificado.

Perguntas

O que lê o LintTrust?

Certificados X.509, um de cada vez ou aos milhares, em DER ou PEM, como ficheiros ou ficheiros zip. Nada mais: nenhum acesso aos sistemas da entidade certificadora, nenhuma chave privada, nenhuma palavra-passe.

Face a que os avalia?

Os TLS Baseline Requirements do CA/Browser Forum, dezanove edições da 2.1.2 à 2.3.0, e os critérios TLS do WebTrust for CAs que os citam. Cada certificado é avaliado face à edição em vigor na data da sua emissão e face à edição em vigor no fim do período de auditoria.

O LintTrust emite uma opinião de auditoria?

Não. Constata o que os certificados mostram, cláusula a cláusula, e regista a apreciação do próprio auditor ao lado dos seus veredictos. A opinião e a assinatura continuam a pertencer ao auditor.

Em que difere do zlint ou do pkilint?

Um linter devolve linhas por certificado. O LintTrust agrupa os veredictos por critério WebTrust em toda a população, mantém uma recomendação separada de um requisito, avalia pela edição em vigor, lê o que um linter isolado não consegue ler (a chave do emissor, a cadeia, o perfil declarado) e redige os papéis de trabalho. Uma comparação independente sobre os mesmos certificados encontra-se nesta página.

O que não consegue decidir?

O que um certificado não contém: se a entidade certificadora validou um nome, se um número de série proveio de um gerador aleatório, se uma organização é uma afiliada. Essas linhas indicam-no, e o auditor responde-lhes uma vez, com um fundamento, sob o seu nome.

Onde funciona?

Nos servidores do LintTrust na União Europeia, uma instância isolada por cliente, acedida por TLS com uma conta e um segundo fator. Nada é instalado do seu lado.

O que produz?

Papéis de trabalho para cada trabalho de auditoria, em PDF e Word, nos sistemas de escrita que os certificados contêm, a prova por certificado e os próprios certificados num ficheiro zip para o dossier de auditoria. Uma entidade certificadora recebe um relatório de constatações por gravidade, com a ação recomendada.

Quem pode ver os meus dados, incluindo o LintTrust?

A sua instância é sua: a base de dados, os ficheiros e as cópias de segurança dela estão separados dos de qualquer outro cliente e cifrados em repouso. O pessoal do LintTrust não tem acesso permanente a ela. Um início de sessão de um operador para suporte só acontece a seu pedido escrito, e cada um fica registado no histórico da sua instância, que pode consultar. Pode exportar tudo e eliminar tudo, a qualquer momento, e receber uma confirmação escrita da eliminação.

Que certificados devo trazer para uma demonstração?

Nenhum é necessário: a demonstração é feita numa PKI fictícia construída para o efeito. Se preferir ver avaliados os seus próprios certificados, envie uma amostra na véspera e eles serão mostrados.

Quanto custa?

Uma licença anual por organização, consoante os referenciais utilizados e o número de certificados. Peça uma demonstração e um orçamento.

Seguir-se-ão outros referenciais?

Sim, em breve: as EV Guidelines, os S/MIME e Code Signing Baseline Requirements, e os critérios WebTrust que os citam, sobre o mesmo motor. Cada um é licenciado como um módulo, pelo que uma entidade certificadora que emite apenas certificados TLS paga apenas pelo TLS.

Como sei que os veredictos estão corretos?

Cada veredicto indica a cláusula que aplica e o valor que leu, pelo que pode ser verificado manualmente. As edições dos Baseline Requirements são obtidas do próprio repositório do CA/Browser Forum, commit a commit. Uma PKI fictícia de 108 certificados, uma regra cada, redigida a partir do texto antes de qualquer execução, é avaliada em cada versão, e as verificações independentes face ao zlint e ao pkilint estão publicadas nesta página.

Onde estão alojados os meus dados?

Na União Europeia, em França, em servidores operados pelo LintTrust, uma instância isolada por cliente. Um acordo de tratamento de dados ao abrigo do RGPD faz parte de todos os contratos, seja qual for a jurisdição do cliente.

Pedir uma demonstração

Uma demonstração de trinta minutos numa PKI fictícia, ou numa amostra que envie na véspera.

Os dados introduzidos são utilizados para responder ao seu pedido e para nenhum outro fim. São conservados até ao encerramento do pedido. Escreva para privacy@linttrust.com para que sejam eliminados.