Sieh jedes Zertifikat, das je für deine Domain ausgestellt wurde

Seit 2018 wird jedes öffentlich vertrauenswürdige Zertifikat protokolliert. Dieses Protokoll ist ein kostenloses Verzeichnis deiner eigenen Hostnamen — auch der vor zwei Jahren von jemandem eingerichteten, der längst weg ist — und ein Alarm, wenn ein Zertifikat auftaucht, das du nie beantragt hast.

Werkzeug wird geladen…

So funktioniert es

  1. Tipp die Domain ein; lass „include subdomains“ (Subdomains einbeziehen) an.
  2. Warte — crt.sh kann bis zu einer Minute brauchen.
  3. Lies die Tabelle der Namen (abgelaufen, läuft bald ab, gültig) und die Aussteller; lade die CSV herunter.

Warum nichts hochgeladen wird

Alles, was auf dieser Seite passiert, erledigt Code, der im Tab deines Browsers läuft — mit derselben Engine, die auch Webseiten darstellt. Die Datei wird von der Festplatte in den Speicher des Tabs gelesen, dort umgewandelt und als Download wieder herausgeschrieben. Sie wird nirgendwohin geschickt — weder zu uns noch zu Dritten.

Prüf es selbst nach

  1. Öffne die Entwicklerwerkzeuge deines Browsers (F12) und wähle den Tab „Netzwerk“.
  2. Lade deine Datei und starte das Werkzeug.
  3. Die einzigen Anfragen, die du siehst, holen den Code des Werkzeugs selbst — und bei ein paar schweren Werkzeugen dessen Open-Source-Engine von einem öffentlichen CDN — dazu ein kleines Seitenaufruf-Signal an loreatec.jp (Adresse und Titel der Seite, mehr nicht). Keine davon trägt deine Datei.

Beweis, dass alles lokal bleibt →

Häufige Fragen

Warum ist das für eine kleine Firma nützlich?

Aus drei Gründen: Es listet Subdomains auf, die du vergessen haben könntest (test., old., staging.), die noch auflösen und alte Software betreiben können; es zeigt Ablaufdaten, damit nichts unbemerkt ausläuft; und ein unerwartetes Zertifikat für deine Domain ist ein frühes Zeichen für ein kompromittiertes DNS oder eine irrtümliche Ausstellung. Alles aus öffentlichen Daten.

Warum scheitert es manchmal oder braucht eine Minute?

crt.sh ist ein kostenloser, ehrenamtlich betriebener Dienst unter hoher Last. Das Werkzeug wartet bis zu sechzig Sekunden und versucht es einmal erneut; scheitert es weiterhin, warte kurz und probier es wieder — am Browser liegt es nicht.

Zeigt es interne Hostnamen?

Nur Namen in Zertifikaten öffentlicher Zertifizierungsstellen. Namen aus Zertifikaten deiner eigenen internen Stelle werden nicht protokolliert. Platzhalter erscheinen als *.domain und verbergen die konkreten Hosts dahinter.

Welche Daten verlassen meinen Browser?

Der Domainname, direkt an crt.sh. Der Server dieser Website ist nicht beteiligt und speichert nichts über die Suche.