tls.dane.unverified
DANE/TLSA nicht verifiziert
Was wir prüfen
Wir versuchen, jeden TLSA-Eintrag gegen das Live-TLS-Zertifikat zu verifizieren. Dieses Ergebnis erscheint, wenn TLSA-Einträge existieren, wir die Verifikation aber nicht abschließen konnten — etwa weil der TLSA-Eintrag einen Usage-Typ oder eine Matching-Konfiguration verwendet, die unsere Verifikation nicht auswerten kann (z. B. DANE-TA mit einem Trust Anchor, den wir nicht verketten können).
Was dieses Ergebnis bedeutet
TLSA-Einträge sind veröffentlicht und können gültig sein, aber wir konnten weder eine Übereinstimmung noch eine Abweichung zum Serverzertifikat bestätigen. Der DANE-Status ist aus unserer Sicht unbestimmt.
Ein DANE-fähiger Absender mit anderen Verifikationsmöglichkeiten (anderem Trust Store oder direkter DANE-TA-Kettenauflösung) könnte diese Einträge möglicherweise erfolgreich verifizieren.
Warum das wichtig ist
- Unvollständiges Ergebnis. Der DANE-Status ist unbekannt — die Einträge können für Absender, die sie auswerten können, korrekt konfiguriert sein.
- Keine Zustellauswirkung unsererseits. Wir können das nicht als Nichtübereinstimmung melden, weil wir die Prüfung nicht abschließen konnten.
- Überprüfung lohnt sich. Verwenden die TLSA-Einträge eine ungewöhnliche Konfiguration, prüfe, ob deine Ziel-Absender sie tatsächlich auswerten können.
Evidenzbeispiel
TLSA-Eintrag: 2 0 1 a1b2c3d4... (DANE-TA, vollständiges Zertifikat, SHA-256)
Verifikation: nicht abgeschlossen — Trust-Anchor-Kette nicht auswertbar