Zertifikats-Wache
Jede Zertifizierungsstelle muss ausgestellte Zertifikate in öffentliche Certificate-Transparency-Logs schreiben. Die Zertifikats-Wache liest diese Logs und meldet dir jedes neue Zertifikat, das auf einen von dir beobachteten Namen ausgestellt wurde.
Der Nutzen liegt weniger bei den eigenen Bestellungen, von denen weißt du ohnehin. Er liegt darin, ein Zertifikat zu bemerken, das jemand anderes auf deinen Namen ausstellen lässt.
Wo der Bereich liegt
Abschnitt betitelt „Wo der Bereich liegt“Sicherheit → Zertifikats-Wache, direkte Adresse: dash.regfish.de/my/cert-watch


Namen aufnehmen
Abschnitt betitelt „Namen aufnehmen“Unter Namen hinzufügen trägst du einen Hostnamen ein. Drei Eigenschaften sind dabei wichtig und stehen so nicht überall:
- Der Name muss dir nicht gehören und nicht bei regfish liegen. Du kannst also auch eine Schreibweise beobachten, die jemand für Phishing registrieren könnte.
- Unterdomains sind eingeschlossen. Wer
example.combeobachtet, bekommt auchlogin.example.comgemeldet. - Die erste Runde setzt nur die Basislinie. Du bekommst den bisherigen Verlauf also nicht per Mail nachgereicht, sondern erst ab dem nächsten neuen Zertifikat eine Meldung.
Das Kontingent liegt bei 50 Namen und steht als Zähler über der Liste.
Was eine Meldung bedeutet
Abschnitt betitelt „Was eine Meldung bedeutet“Eine Meldung heißt zunächst nur: Es gibt ein neues Zertifikat für diesen Namen. Das ist normal, wenn du selbst bestellt oder verlängert hast, wenn ein Hoster automatisch erneuert oder wenn ein CDN vor deiner Seite ein eigenes Zertifikat ausstellt.
Aufhorchen solltest du, wenn keiner dieser Fälle zutrifft. Dann lohnt ein Blick auf die ausstellende Stelle und den Zeitpunkt. Wer solche Ausstellungen von vornherein einschränken will, setzt einen CAA-Record: Er legt fest, welche Zertifizierungsstellen für die Domain überhaupt ausstellen dürfen. Anlegen lässt er sich wie jeder andere Record, siehe DNS-Einträge.