tls.cert.revoked
Zertifikat widerrufen
Was wir prüfen
Wir fragen die Widerrufspunkte der Zertifizierungsstelle ab — den OCSP-Responder und/oder CRL-Verteilungspunkt aus dem Zertifikat — und erfahren so, ob das Zertifikat widerrufen wurde. Nur eine signierte Aussage der CA erzeugt dieses Ergebnis.
Was dieses Ergebnis bedeutet
Die Zertifizierungsstelle hat dieses Zertifikat ausdrücklich widerrufen: Sie bürgt nicht mehr dafür, egal ob es sich noch im Gültigkeitszeitraum befindet. Häufige Gründe: kompromittierter privater Schlüssel, Fehlausstellung oder ein Wechsel der Domain-Inhaberschaft.
Warum das wichtig ist
- Das Zertifikat ist nicht vertrauenswürdig. Der Widerruf ist die autoritative Aussage der CA, dieses Zertifikat nicht mehr zu akzeptieren. Absender, die den Sperrstatus prüfen, verweigern die Zustellung.
- Mögliche Schlüsselkompromittierung. Ein Widerruf folgt oft auf eine vermutete oder bestätigte Kompromittierung des privaten Schlüssels — dann könnte ein Angreifer den Server imitieren.
- Sofort handeln. Ein widerrufenes Zertifikat ist schlimmer als ein abgelaufenes: Es signalisiert ein aktives Sicherheitsproblem, nicht bloß versäumte Wartung.
So behebst du das
Beziehe sofort ein neues Zertifikat. Ein Widerruf ist endgültig — es gibt kein „Entwiderrufen".
# Altes Zertifikat formal widerrufen (falls noch nicht geschehen), dann neu beziehen certbot revoke --cert-path /etc/letsencrypt/live/mail.example.com/cert.pem certbot certonly --standalone -d mail.example.comUntersuche die Ursache. Bei kompromittiertem Schlüssel: neuen privaten Schlüssel erzeugen (macht certbot bei der Erneuerung standardmäßig) und den Server auf unbefugten Zugriff prüfen.
Ausrollen und neu laden:
systemctl reload postfixPrüfe den Sperrstatus des neuen Zertifikats:
openssl s_client -starttls smtp -connect mail.example.com:25 \ -servername mail.example.com 2>/dev/null | \ openssl x509 -noout -serial -issuer # Dann die Seriennummer gegen CRL oder OCSP der CA prüfen
So fließt es in die Bewertung ein
Ein widerrufenes Zertifikat ist ein kritischer Fehler — das Zertifikat ist effektiv ungültig, entsprechend schlägt es auf die gesamte TLS-Wertung durch. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
Zertifikats-Seriennummer: 03:A1:B2:C3:D4:E5:F6
Widerrufsquelle: OCSP-Responder
Status: widerrufen
Detail: keyCompromise (2026-07-15 14:30:00 UTC)