tls.cert.revoked

Zertifikat widerrufen

Was wir prüfen

Wir fragen die Widerrufspunkte der Zertifizierungsstelle ab — den OCSP-Responder und/oder CRL-Verteilungspunkt aus dem Zertifikat — und erfahren so, ob das Zertifikat widerrufen wurde. Nur eine signierte Aussage der CA erzeugt dieses Ergebnis.

Was dieses Ergebnis bedeutet

Die Zertifizierungsstelle hat dieses Zertifikat ausdrücklich widerrufen: Sie bürgt nicht mehr dafür, egal ob es sich noch im Gültigkeitszeitraum befindet. Häufige Gründe: kompromittierter privater Schlüssel, Fehlausstellung oder ein Wechsel der Domain-Inhaberschaft.

Warum das wichtig ist

So behebst du das

  1. Beziehe sofort ein neues Zertifikat. Ein Widerruf ist endgültig — es gibt kein „Entwiderrufen".

    # Altes Zertifikat formal widerrufen (falls noch nicht geschehen), dann neu beziehen
    certbot revoke --cert-path /etc/letsencrypt/live/mail.example.com/cert.pem
    certbot certonly --standalone -d mail.example.com
    
  2. Untersuche die Ursache. Bei kompromittiertem Schlüssel: neuen privaten Schlüssel erzeugen (macht certbot bei der Erneuerung standardmäßig) und den Server auf unbefugten Zugriff prüfen.

  3. Ausrollen und neu laden:

    systemctl reload postfix
    
  4. Prüfe den Sperrstatus des neuen Zertifikats:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com 2>/dev/null | \
        openssl x509 -noout -serial -issuer
    # Dann die Seriennummer gegen CRL oder OCSP der CA prüfen
    

So fließt es in die Bewertung ein

Ein widerrufenes Zertifikat ist ein kritischer Fehler — das Zertifikat ist effektiv ungültig, entsprechend schlägt es auf die gesamte TLS-Wertung durch. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

Zertifikats-Seriennummer: 03:A1:B2:C3:D4:E5:F6
Widerrufsquelle: OCSP-Responder
Status: widerrufen
Detail: keyCompromise (2026-07-15 14:30:00 UTC)

Referenzen