Buscar subdominios de un dominio

Enumere los nombres de host de un dominio que aparecen en los registros públicos de Certificate Transparency: un inventario rápido de lo que ha recibido un certificado TLS.

De dónde sale la lista

Todo certificado TLS de confianza pública queda anotado en los registros de Certificate Transparency, libros abiertos en los que solo se puede añadir y que los navegadores exigen. Los nombres de host de cada certificado son, por tanto, públicos. OrbitProbe busca en esos registros a través de crt.sh y reúne los nombres que quedan bajo el dominio que usted escribió.

Eso convierte la lista en un registro de certificados, no de DNS. Un nombre puede figurar y ya no existir; un nombre que solo usó un certificado comodín, o ninguno, no aparecerá. Las entradas comodín como *.example.com se muestran aparte porque cubren nombres sin revelarlos.

Para qué sirve

Los titulares lo usan para encontrar hosts olvidados: el sitio de pruebas de hace tres años, un sistema de test que montó un contratista, un certificado emitido por alguien que no debería haber podido hacerlo. Es también la forma más rápida de ver que los certificados son públicos, lo cual es una razón para no poner secretos en los nombres de host.

En sus propios dominios, continúe con una consulta DNS de cada nombre desconocido para ver si todavía resuelve. Use la herramienta con dominios de los que sea responsable o que esté autorizado a evaluar.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Busque en los registros de certificados. La herramienta consulta en los registros públicos de Certificate Transparency los certificados emitidos bajo el dominio.
  3. Revise los nombres. Los nombres de host hallados en certificados aparecen con la fecha del certificado más reciente. La lista no es completa: los nombres sin certificado público no aparecen.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Nombres según crt.sh (requiere jq)curl -s "https://crt.sh/?q=%25.example.com&output=json" | jq -r ".[].name_value" | sort -u

Preguntas frecuentes

¿Cómo puedo encontrar todos los subdominios de un dominio?

No existe una lista pública completa: el DNS no permite la enumeración. Los registros de Certificate Transparency son la mejor fuente abierta y muestran todos los nombres que han tenido un certificado público.

¿Por qué falta un subdominio que conozco?

Probablemente nunca tuvo un certificado público propio: puede usar un certificado comodín, HTTP sin cifrar o una autoridad de certificación interna.

¿Un subdominio de la lista existe todavía?

No necesariamente. El registro conserva los certificados para siempre. Haga una consulta DNS del nombre para ver si resuelve hoy.

¿Puedo mantener mis subdominios fuera de estos registros?

No si usan certificados de confianza pública. Un certificado comodín oculta los nombres individuales; una autoridad de certificación interna evita los registros, pero solo confían en ella los dispositivos que usted administra.

¿Por qué la búsqueda falló o agotó el tiempo de espera?

El servicio de búsqueda en los registros es compartido y a veces lento, sobre todo con dominios que tienen muchos certificados. Una búsqueda fallida se comunica como un fallo, nunca como «sin subdominios». Vuelva a intentarlo pasado un minuto.