Zum Inhalt springen

Zertifikats-Wache

Jede Zertifizierungsstelle muss ausgestellte Zertifikate in öffentliche Certificate-Transparency-Logs schreiben. Die Zertifikats-Wache liest diese Logs und meldet dir jedes neue Zertifikat, das auf einen von dir beobachteten Namen ausgestellt wurde.

Der Nutzen liegt weniger bei den eigenen Bestellungen, von denen weißt du ohnehin. Er liegt darin, ein Zertifikat zu bemerken, das jemand anderes auf deinen Namen ausstellen lässt.

Sicherheit → Zertifikats-Wache, direkte Adresse: dash.regfish.de/my/cert-watch

Die Zertifikats-Wache mit der Liste der beobachteten NamenDie Zertifikats-Wache mit der Liste der beobachteten Namen

Unter Namen hinzufügen trägst du einen Hostnamen ein. Drei Eigenschaften sind dabei wichtig und stehen so nicht überall:

  • Der Name muss dir nicht gehören und nicht bei regfish liegen. Du kannst also auch eine Schreibweise beobachten, die jemand für Phishing registrieren könnte.
  • Unterdomains sind eingeschlossen. Wer example.com beobachtet, bekommt auch login.example.com gemeldet.
  • Die erste Runde setzt nur die Basislinie. Du bekommst den bisherigen Verlauf also nicht per Mail nachgereicht, sondern erst ab dem nächsten neuen Zertifikat eine Meldung.

Das Kontingent liegt bei 50 Namen und steht als Zähler über der Liste.

Eine Meldung heißt zunächst nur: Es gibt ein neues Zertifikat für diesen Namen. Das ist normal, wenn du selbst bestellt oder verlängert hast, wenn ein Hoster automatisch erneuert oder wenn ein CDN vor deiner Seite ein eigenes Zertifikat ausstellt.

Aufhorchen solltest du, wenn keiner dieser Fälle zutrifft. Dann lohnt ein Blick auf die ausstellende Stelle und den Zeitpunkt. Wer solche Ausstellungen von vornherein einschränken will, setzt einen CAA-Record: Er legt fest, welche Zertifizierungsstellen für die Domain überhaupt ausstellen dürfen. Anlegen lässt er sich wie jeder andere Record, siehe DNS-Einträge.