Certificate Transparency Check¶
Durchsucht die öffentlichen Certificate-Transparency-Logs (via crt.sh) nach allen Zertifikaten, die jemals für deine Domain ausgestellt wurden. CT-Logs sind ein offenes Register — jede CA muss ausgestellte Zertifikate dort eintragen.
| Check | Was wird geprüft |
|---|---|
| Zertifikats-Anzahl | Wie viele Zertifikate existieren insgesamt, wie viele wurden in den letzten 90 Tagen ausgestellt, welche CAs haben ausgestellt? |
| Unbekannte CAs | Stammen alle Zertifikate von bekannten CAs (Let's Encrypt, DigiCert, Sectigo, …)? Unbekannte Aussteller können auf unautorisierte Zertifikate hindeuten (warn). |
| Ablaufende Zertifikate | Läuft eines der gefundenen Zertifikate in den nächsten 30 Tagen ab? |
| Subdomains | Welche Subdomains tauchen in den Zertifikaten auf? CT-Logs verraten oft vergessene oder interne Subdomains. |
| Erreichbarkeit | Welche der gefundenen Subdomains antworten noch auf HTTP(S)? Nicht mehr erreichbare Einträge sind Kandidaten zum Aufräumen. |
Subdomains sind öffentlich
Alles, was in einem Zertifikat steht, ist über CT-Logs für jeden
einsehbar — auch staging., intern. oder vpn.-Subdomains. Wildcard-
Zertifikate (*.example.com) vermeiden das.