tls.cert.sct_missing

Keine Certificate Transparency (SCT fehlt)

Was wir prüfen

Wir prüfen jeden RFC-6962-Übermittlungskanal auf Signed Certificate Timestamps (SCTs): eingebettet im Blattzertifikat, in der TLS-Handshake-Erweiterung und in der mitgelieferten OCSP-Antwort. Dieses Ergebnis erscheint, wenn in keinem Kanal SCTs zu finden sind.

Was dieses Ergebnis bedeutet

Es wurden keine Signed Certificate Timestamps gefunden. Entweder wurde das Zertifikat keinem öffentlichen Certificate-Transparency-Log vorgelegt, oder die SCTs erreichen die verbindenden Clients nicht.

Warum das wichtig ist

So behebst du das

  1. Nutze eine CA, die in CT-Logs veröffentlicht. Let's Encrypt und alle großen kommerziellen CAs betten SCTs automatisch ein — meist genügt eine Zertifikatserneuerung:

    certbot renew --force-renewal
    systemctl reload postfix
    
  2. Prüfe nach der Erneuerung, ob SCTs vorhanden sind:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com 2>/dev/null | \
        openssl x509 -noout -text | grep -A2 "CT Precertificate SCTs"
    

So fließt es in die Bewertung ein

Ein fehlendes SCT ist informativ und kostet keine Punkte. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ openssl s_client -starttls smtp -connect mail.example.com:25 \
    -servername mail.example.com 2>/dev/null | \
    openssl x509 -noout -text | grep "CT Precertificate"
(keine Ausgabe — keine SCT-Erweiterung im Zertifikat)

TLS-Handshake-Erweiterung: keine SCTs
Mitgelieferte OCSP-Antwort: keine SCTs

Referenzen