
Комментарии 5
это не домен, похожий на ваш, а ваш собственный: сертификат выпишется автоматически, в адресной строке будет ваше имя, замочек будет на месте.
Это же про продление сертификатов хостингом?
Сертификатами лучше управлять самому.
Проблем меньше.
Сертификат здесь — всего лишь следствие, а не причина. Если вы управляете сертификатами сами, но оставляете «висячий» CNAME, злоумышленник всё равно получит ваш домен и автоматически выпустит на него свой сертификат (через Let's Encrypt или другого провайдера).
Ваше собственное управление сертификатами эту атаку не закрывает, потому что вы не контролируете, кто запрашивает сертификат для вашего поддомена, пока DNS указывает на чужой IP.
Я бы ещё в процедуре выключения жёстко зафиксировал порядок: сначала убрать CNAME и дождаться, пока истечёт его TTL, и только потом удалять проект или бакет на внешнем хостинге. Иначе даже если про DNS не забыли, остаётся окно, когда имя на площадке уже освободилось, а старые DNS-кэши всё ещё ведут туда. По-хорошему, удаление внешнего ресурса вообще стоит разрешать только после проверки, что наши записи на него больше не ссылаются.
A не размещать корпоративные проекты не на корпоративном домене не пробовали? классический ССЗБ
Лендинг выключили три года назад. Запись в DNS осталась, и указывает она теперь на чужой проект