← Frankys Web GitHub Kontakt

CAA Check

CAA-Records einer Domain prüfen: welche Zertifizierungsstellen ausstellen dürfen.

Ein CAA-Record (Certification Authority Authorization, RFC 8659) legt fest, welche Zertifizierungsstellen für eine Domain überhaupt Zertifikate ausstellen dürfen. Eine CA, die eine Domain nicht in ihrem CAA-Record findet, darf laut Standard keine Zertifikate für sie ausstellen, egal wer die Anfrage stellt.

CAA wird die Namenskette hoch vererbt: Dieses Werkzeug klettert von der eingegebenen Domain aus aufwärts, bis es eine Ebene mit CAA-Records findet (oder die registrierbare Domain erreicht). Es zeigt getrennt, welche CAs normale Zertifikate (issue) und welche Wildcard-Zertifikate (issuewild) ausstellen dürfen, dazu den iodef-Kontakt für Meldungen unautorisierter Ausstellungsversuche.

Den tatsächlichen Aussteller eines laufenden Zertifikats zeigt der Zertifikat Check, nicht dieses Werkzeug.

Häufige Fragen

Was passiert ohne CAA-Record?
Fehlt CAA in der gesamten Kette, darf jede öffentliche Zertifizierungsstelle für die Domain ausstellen. Das ist der Standardzustand der meisten Domains.
Was bedeutet 'issue ";"'?
Ein Wert von genau ';' verbietet jeder Zertifizierungsstelle die Ausstellung, auch wenn die Domain selbst gerade kein Zertifikat braucht.
Was ist der Unterschied zwischen issue und issuewild?
issue gilt für normale Zertifikate, issuewild speziell für Wildcard-Zertifikate (*.example.com). Fehlt issuewild, gilt issue automatisch auch für Wildcards (RFC 8659 §4.2).
Wozu dient iodef?
iodef nennt eine Mail- oder Web-Adresse, an die Zertifizierungsstellen unautorisierte Ausstellungsversuche melden können. Optional, viele Domains setzen es nicht.