Zum Inhalt springen

tls.cert.revoked

Zertifikat gesperrt

Was wir prüfen

Wir fragen die Widerrufspunkte der Zertifizierungsstelle ab — den OCSP-Responder und/oder CRL-Verteilungspunkt aus dem Zertifikat — und erfahren so, ob das Zertifikat widerrufen wurde. Nur eine signierte Aussage der CA erzeugt dieses Ergebnis.

Was dieses Ergebnis bedeutet

Die Zertifizierungsstelle hat dieses Zertifikat ausdrücklich widerrufen: Sie bürgt nicht mehr dafür, egal ob es sich noch im Gültigkeitszeitraum befindet. Häufige Gründe: kompromittierter privater Schlüssel, Fehlausstellung oder ein Wechsel der Domain-Inhaberschaft.

Warum das wichtig ist

So behebst du das

  1. Beziehe sofort ein neues Zertifikat. Ein Widerruf ist endgültig — es gibt kein „Entwiderrufen".

    # Altes Zertifikat formal widerrufen (falls noch nicht geschehen), dann neu beziehen
    certbot revoke --cert-path /etc/letsencrypt/live/mail.example.com/cert.pem
    certbot certonly --standalone -d mail.example.com
    
  2. Untersuche die Ursache. Bei kompromittiertem Schlüssel: neuen privaten Schlüssel erzeugen (macht certbot bei der Erneuerung standardmäßig) und den Server auf unbefugten Zugriff prüfen.

  3. Ausrollen und neu laden:

    systemctl reload postfix
    
  4. Prüfe den Sperrstatus des neuen Zertifikats:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com 2>/dev/null | \
        openssl x509 -noout -serial -issuer
    # Dann die Seriennummer gegen CRL oder OCSP der CA prüfen
    

So fließt es in die Bewertung ein

Im aktuellen Modell nicht bewertet: Der Bericht markiert das Zertifikat als widerrufen, zieht dafür heute aber keine Punkte ab — die Widerrufsprüfungen sind optional, und ob ein widerrufenes Zertifikat Punkte kosten oder ein F erzwingen soll, ist noch in Klärung. Die Bewertungsseite führt diesen Befund unter „Befunde ohne Abzug“. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Zertifikats-Seriennummer: 03:A1:B2:C3:D4:E5:F6
Widerrufsquelle: OCSP-Responder
Status: widerrufen
Detail: keyCompromise (2026-07-15 14:30:00 UTC)

Referenzen