Zum Inhalt

Certificate Transparency Check

Durchsucht die öffentlichen Certificate-Transparency-Logs (via crt.sh) nach allen Zertifikaten, die jemals für deine Domain ausgestellt wurden. CT-Logs sind ein offenes Register — jede CA muss ausgestellte Zertifikate dort eintragen.

Check Was wird geprüft
Zertifikats-Anzahl Wie viele Zertifikate existieren insgesamt, wie viele wurden in den letzten 90 Tagen ausgestellt, welche CAs haben ausgestellt?
Unbekannte CAs Stammen alle Zertifikate von bekannten CAs (Let's Encrypt, DigiCert, Sectigo, …)? Unbekannte Aussteller können auf unautorisierte Zertifikate hindeuten (warn).
Ablaufende Zertifikate Läuft eines der gefundenen Zertifikate in den nächsten 30 Tagen ab?
Subdomains Welche Subdomains tauchen in den Zertifikaten auf? CT-Logs verraten oft vergessene oder interne Subdomains.
Erreichbarkeit Welche der gefundenen Subdomains antworten noch auf HTTP(S)? Nicht mehr erreichbare Einträge sind Kandidaten zum Aufräumen.

Subdomains sind öffentlich

Alles, was in einem Zertifikat steht, ist über CT-Logs für jeden einsehbar — auch staging., intern. oder vpn.-Subdomains. Wildcard- Zertifikate (*.example.com) vermeiden das.