tls.cert.sct_missing
Keine Certificate Transparency (SCT fehlt)
Was wir prüfen
Wir prüfen jeden RFC-6962-Übermittlungskanal auf Signed Certificate Timestamps (SCTs): eingebettet im Blattzertifikat, in der TLS-Handshake-Erweiterung und in der mitgelieferten OCSP-Antwort. Dieses Ergebnis erscheint, wenn in keinem Kanal SCTs zu finden sind.
Was dieses Ergebnis bedeutet
Es wurden keine Signed Certificate Timestamps gefunden. Entweder wurde das Zertifikat keinem öffentlichen Certificate-Transparency-Log vorgelegt, oder die SCTs erreichen die verbindenden Clients nicht.
Warum das wichtig ist
- Weniger Transparenz. Ohne CT-Logging wären fehlausgestellte Zertifikate für die Domain schwerer zu entdecken. CT-Logs sind der zentrale Mechanismus, mit dem Domain-Inhaber und die Security-Community unautorisierte Zertifikate aufspüren.
- Ungewöhnlich für öffentliche CAs. Alle großen öffentlichen CAs betten SCTs standardmäßig ein. Ein fehlendes SCT deutet auf ein intern ausgestelltes Zertifikat, ein sehr altes Zertifikat aus der Zeit vor den CT-Pflichten oder eine CA ohne CT-Teilnahme hin.
- Keine Zustellungsauswirkung. SMTP-Absender erzwingen keine Certificate Transparency — der Befund ist informativ und beeinflusst die Mailzustellung nicht.
So behebst du das
Nutze eine CA, die in CT-Logs veröffentlicht. Let's Encrypt und alle großen kommerziellen CAs betten SCTs automatisch ein — meist genügt eine Zertifikatserneuerung:
certbot renew --force-renewal systemctl reload postfixPrüfe nach der Erneuerung, ob SCTs vorhanden sind:
openssl s_client -starttls smtp -connect mail.example.com:25 \ -servername mail.example.com 2>/dev/null | \ openssl x509 -noout -text | grep -A2 "CT Precertificate SCTs"
So fließt es in die Bewertung ein
Ein fehlendes SCT ist informativ und kostet keine Punkte. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ openssl s_client -starttls smtp -connect mail.example.com:25 \
-servername mail.example.com 2>/dev/null | \
openssl x509 -noout -text | grep "CT Precertificate"
(keine Ausgabe — keine SCT-Erweiterung im Zertifikat)
TLS-Handshake-Erweiterung: keine SCTs
Mitgelieferte OCSP-Antwort: keine SCTs