Alle Analysen

Wie viele Top-Domains schränken ein, wer ihre Zertifikate ausstellen darf?

Kurze Antwort: Wir haben die 1.000 am stärksten frequentierten Domains im Internet analysiert, 994 davon aufgelöst und den CAA-Record ausgelesen, den jede davon im DNS veröffentlicht. Nur 32,4% veröffentlichen überhaupt einen CAA-Record. Die anderen 67,6% setzen auf DNS-Ebene keine Einschränkung, welche Zertifizierungsstelle ein TLS-Zertifikat für ihren Namen ausstellen darf. Jede der etlichen öffentlich vertrauten CAs könnte also prinzipiell getäuscht oder kompromittiert werden, um ein gültiges Zertifikat für sie auszustellen, ohne dass etwas in den DNS-Einträgen der Domain widersprochen hätte. Unter der Minderheit, die CAA setzt, bittet weniger als die Hälfte (42,5%) um Benachrichtigung, wenn eine CA eine Anfrage sieht, die gegen ihre Richtlinie verstößt. Das ist genau die eine Zeile, die CAA von einem stillen Zaun in eine Alarmanlage verwandelt. Jede Zahl hier stammt aus passiven öffentlichen DNS-Abfragen, die wir selbst gegen eine veröffentlichte Top-Seiten-Liste durchgeführt haben. Es wurde kein Host kontaktiert und nichts gescannt. Hier ist genau beschrieben, wie wir gemessen haben und was dies beweist und was nicht.

Was das hier ist Dies ist ein Blick auf Gesamtebene auf eine kleine, kostenlose Härtungsmaßnahme, durchgeführt auf die unspektakuläre, rechtmäßige Art: das Auslesen eines Records, den Domains absichtlich veröffentlichen. Wir haben den Sicherheitsstatus gemessen, nicht Personen. Der Bericht nennt keine spezifische Domain, da ein fehlender Record Sache der jeweiligen Domain ist und nicht von uns an die große Glocke gehängt werden sollte. Der Schwerpunkt liegt auf dem Gesamtbild.

Das Ergebnis in einem Diagramm

Für jede Domain haben wir drei öffentliche Fragen gestellt. Veröffentlicht sie einen CAA-Record? Wenn ja, nennt sie einen Kontakt für Benachrichtigungen (iodef), damit eine CA sie vor Verstößen warnen kann? Und steuert sie die Ausstellung von Wildcard-Zertifikaten getrennt von regulären Zertifikaten? Jede Schicht ist kleiner als die vorherige:

CAA adoption across the top 1,000 domains Horizontal bar chart. CAA record present 32.4 percent. Names a reporting contact 13.8 percent. Controls wildcard issuance 11.7 percent. Share of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% CAA adoption, top 1,000 domains (994 resolved) Share of all resolved domains. Higher is safer. Passive DNS, July 2026. CAA record present 32.4% Names a reporting contact 13.8% Controls wildcard issuance 11.7%
Quelle: Unsere eigene passive DNS-Messung der Tranco-Top-1.000-Liste (Liste N29KW), 20. Juli 2026. 994 von 1.000 Domains wurden aufgelöst. Die Balken zeigen den Anteil aller aufgelösten Domains. Die Ebenen Benachrichtigungskontakt und Wildcard-Steuerung werden über denselben Nenner von 994 gezählt.

Was ein CAA-Record tatsächlich tut

Jeder Browser vertraut Dutzenden Zertifizierungsstellen, und standardmäßig kann jede davon ein gültiges TLS-Zertifikat für jede beliebige Domain ausstellen. Das ist komfortabel, birgt aber eine Schwachstelle: Wenn eine einzelne CA durch eine fehlerhafte Domain-Validierungsprüfung getäuscht, gezwungen oder kompromittiert wird, kann sie ein Zertifikat für einen Namen ausstellen, der nicht ihr Kunde ist, und ein Browser wird es akzeptieren. Die fälschliche Ausstellung von Zertifikaten ist nicht hypothetisch. Sie ist der Grund, warum die Branche überhaupt mehrschichtige Schutzmaßnahmen rund um die Ausstellung entwickelt hat.

CAA (RFC 8659, welches das frühere RFC 6844 ersetzt hat) ist der Teil dieser Schutzmaßnahme auf DNS-Ebene. Eine Domain veröffentlicht einen kurzen Record, der im Wesentlichen besagt: "Nur diese CAs dürfen für mich ausstellen." Seit ein Beschluss des CA/Browser Forum am 8. September 2017 in Kraft getreten ist, muss jede öffentlich vertraute CA diesen Record zum Zeitpunkt der Ausstellung auslesen und die Ausstellung eines Zertifikats verweigern, das durch den Record nicht autorisiert ist. Es ist eine seltene Schutzmaßnahme, die sowohl kostenlos einzurichten ist als auch von der Gegenseite aktiv durchgesetzt wird.

Ein CAA-Record-Set hat einige wesentliche Komponenten:

Zwei Drittel der am stärksten frequentierten Domains konfigurieren nichts

Die prägende Zahl ist das Fehlen. Von den 994 Domains, die aufgelöst werden konnten, veröffentlichen 672 (67,6%) keinen CAA-Record. Für diese Domains sagt das DNS nichts darüber aus, wer ihre Zertifikate ausstellen darf. Die Antwort lautet also: Jeder im öffentlichen Trust Store. Das ist kein Sicherheitsvorfall und für sich genommen keine Schwachstelle. Es ist eine verpasste Gelegenheit, die Angriffsfläche für eine bestimmte Klasse von Angriffen zu verkleinern, mit einem Record, der eine Zeile und kein Geld kostet.

CAA-Sicherheitsstatus, 994 aufgelöste Top-Domains, Juli 2026
StatusDomainsAnteilSchränkt ein, welche CA ausstellen darf?
Veröffentlicht einen CAA-Record32232.4%Ja, auf die genannten CAs
  davon gibt einen Benachrichtigungskontakt an (iodef)13742,5% der VeröffentlicherJa, und bittet um Benachrichtigung bei Verstößen
  davon steuert Wildcard-Ausstellung11636,0% der VeröffentlicherJa, Wildcards werden separat behandelt
Kein CAA-Record67267.6%Nein, jede öffentliche CA darf ausstellen

Unter den 322 Domains, die tatsächlich CAA veröffentlichen, verlassen sich die meisten nicht auf einen einzelnen Anbieter: Zwei Drittel (66,5%) autorisieren mehr als eine Zertifizierungsstelle, mit einem Median von drei. Das ist normal und sinnvoll für eine Organisation, die verschiedene CAs für unterschiedliche Systeme nutzt, etwa einen internen PKI-Anbieter hier und eine öffentliche CA für die Marketing-Website dort. Was auffällt, ist die Lücke bei der Benachrichtigung. Nur 42,5% der Veröffentlicher konfigurieren einen iodef-Kontakt. Die Mehrheit hat also einen Zaun gebaut, aber keine Alarmanlage: Eine CA, die eine Anfrage erhält, die gegen ihre Richtlinie verstößt, wird diese verweigern, aber der Domain-Inhaber erfährt nie, dass es jemand versucht hat. Dies knüpft direkt an dasselbe Thema an wie unsere Studie zur E-Mail-Authentifizierungs-Exposition dieser Domains, bei der das Muster dasselbe war: Der grundlegende Record wird häufiger gesetzt als die Einstellung, die tatsächlich Alarm schlagen würde.

Wie wir das gemessen haben

Ein Skeptiker sollte in der Lage sein, dies von Grund auf nachzuvollziehen. Hier ist daher die gesamte Methodik ohne Auslassungen.

Ein neutraler Blick darauf, wer autorisiert wird

Eine Aggregation ist zeigenswert, da sie die Zertifizierungsstellen beschreibt, nicht die gemessenen Websites, und keine Domain nennt. Über die 322 CAA-veröffentlichenden Domains hinweg tauchten diese Aussteller am häufigsten in den autorisierten Listen auf. Verstehen Sie dies als eine Beliebtheitskarte vertrauenswürdiger CAs, nicht als Bewertungssystem der Sicherheit von jemandem:

Am häufigsten autorisierte CAs unter den 322 CAA-Veröffentlichern, Juli 2026
Autorisierter Aussteller (aus dem CAA-Record)Veröffentlicher, die ihn nennenAnteil der Veröffentlicher
digicert.com19460.2%
letsencrypt.org17052.8%
pki.goog15247.2%
amazon.com9830.4%
globalsign.com8827.3%
sectigo.com7322.7%

Was dies nicht beweist

Ehrliche Grenzen, denn eine Zahl ohne Vorbehalte ist bloßes Marketing.

Warum das für einen Angreifer relevant ist und warum für Sie

Ein gefälschtes, aber gültiges Zertifikat ist ein mächtiges Werkzeug. Es ermöglicht einem Angreifer, der sich bereits in der Position befindet, Datenverkehr abzufangen, etwa über einen gekaperten Netzwerkpfad oder einen manipulierten Resolver, Ihre Domain mit einem Schloss zu präsentieren, dem der Browser vertraut, ohne Warnung an den Besucher. Fälschliche Ausstellungen sind selten, gerade weil CAs auditiert werden und CAA durchgesetzt wird. Aber "selten" reicht nicht aus, wenn die Kosten für eine höhere Hürde aus einem einzigen DNS-Record bestehen. Die Veröffentlichung von CAA schließt jede CA aus, die Sie nicht nutzen, und das Hinzufügen eines iodef-Kontakts bedeutet: Wenn jemand versucht, ein Zertifikat über eine CA zu erhalten, die Sie nie autorisiert haben, erfahren Sie davon, anstatt es von einem Kunden zu hören.

Die Lösung ist unspektakulär und größtenteils kostenlos: Listen Sie die CAs auf, die Sie tatsächlich nutzen, fügen Sie einen issuewild-Eintrag hinzu, wenn Sie Wildcard-Zertifikate ausstellen, und richten Sie ein iodef-Postfach ein, das Sie auch lesen. Der schwierige Teil ist nie die DNS-Änderung. Es ist das Wissen um jede Stelle, von der Ihre Organisation rechtmäßig Zertifikate bezieht, damit das Aktivieren von CAA nicht stillschweigend eine Erneuerung blockiert, die Sie vergessen haben. Das erfordert Erfahrung, und es ist dieselbe Erfahrung, die nötig ist, um zu wissen, welche Ihrer exponierten Angriffsflächen tatsächlich wichtig sind und welche nur Rauschen darstellen.

Zertifikatsautorisierung: Schnelle Antworten

Was ist ein CAA-Record?

CAA (Certification Authority Authorization, RFC 8659) ist ein DNS-Record, der auflistet, welche Zertifizierungsstellen TLS-Zertifikate für eine Domain ausstellen dürfen. Seit September 2017 fordert das CA/Browser Forum von öffentlich vertrauten CAs, diesen zu prüfen und die Ausstellung zu verweigern, wenn sie durch den Record nicht autorisiert ist. Kein CAA-Record bedeutet keine Einschränkung: Jede öffentliche CA darf ausstellen.

Welcher Anteil der Top-Domains veröffentlicht einen CAA-Record?

In unserer Überprüfung der 1.000 am stärksten frequentierten Domains im Juli 2026 (994 aufgelöst) veröffentlichten nur 32,4% einen CAA-Record; 67,6% veröffentlichen keinen. Unter den Veröffentlichern konfigurieren 42,5% auch einen iodef-Benachrichtigungskontakt und 36% steuern die Wildcard-Ausstellung separat.

Stoppt ein CAA-Record jede fälschliche Zertifikatsausstellung?

Nein. Es handelt sich um mehrschichtige Verteidigung: Es bindet nur CAs, die es berücksichtigen, widerruft keine bereits ausgestellten Zertifikate und verhindert nicht die Kompromittierung einer autorisierten CA. Es schränkt ein, wer ausstellen darf, und meldet mit iodef entsprechende Versuche. Kombinieren Sie es mit Certificate Transparency-Überwachung.

Wie prüfe und setze ich meinen eigenen CAA-Record?

Lesen Sie ihn aus mit dig CAA yourdomain.com. Um einen zu setzen, autorisieren Sie nur die CAs, die Sie nutzen (zum Beispiel 0 issue "letsencrypt.org"), fügen Sie einen issuewild-Eintrag hinzu, wenn Sie Wildcards nutzen, und fügen Sie 0 iodef "mailto:[email protected]" hinzu, damit eine CA Verstöße melden kann. Das Überprüfen Ihres eigenen Records ist eine passive Abfrage, also sicher und kostenlos.

Ähnliche Beiträge

Sehen Sie Ihre eigene Exposition, fundiert.

Unser $100-Check analysiert Ihre externe Angriffsfläche so wie ein Angreifer, im Rahmen eines Scope, den Sie nachweislich besitzen und schriftlich autorisiert haben, mit einem Senior Operator bei der Nachbesprechung. Zertifikats- und DNS-Hygiene gehört zu den ersten Dingen, die wir prüfen.

Einen $100-Check buchen