tls.dane.unverified

DANE/TLSA nicht verifiziert

Was wir prüfen

Wir versuchen, jeden TLSA-Eintrag gegen das Live-TLS-Zertifikat zu verifizieren. Dieses Ergebnis erscheint, wenn TLSA-Einträge existieren, wir die Verifikation aber nicht abschließen konnten — etwa weil der TLSA-Eintrag einen Usage-Typ oder eine Matching-Konfiguration verwendet, die unsere Verifikation nicht auswerten kann (z. B. DANE-TA mit einem Trust Anchor, den wir nicht verketten können).

Was dieses Ergebnis bedeutet

TLSA-Einträge sind veröffentlicht und können gültig sein, aber wir konnten weder eine Übereinstimmung noch eine Abweichung zum Serverzertifikat bestätigen. Der DANE-Status ist aus unserer Sicht unbestimmt.

Ein DANE-fähiger Absender mit anderen Verifikationsmöglichkeiten (anderem Trust Store oder direkter DANE-TA-Kettenauflösung) könnte diese Einträge möglicherweise erfolgreich verifizieren.

Warum das wichtig ist

Evidenzbeispiel

TLSA-Eintrag: 2 0 1 a1b2c3d4...  (DANE-TA, vollständiges Zertifikat, SHA-256)
Verifikation: nicht abgeschlossen — Trust-Anchor-Kette nicht auswertbar

Referenzen