Prüfregel · RSC-SEC-092
Kein CAA-Eintrag
Prüft, ob die Domain per CAA-Eintrag festlegt, welche Zertifizierungsstellen Zertifikate für sie ausstellen dürfen.
Warum das zählt
Ohne CAA-Eintrag darf jede der weltweit über hundert Zertifizierungsstellen ein Zertifikat für eure Domain ausstellen. Ein CAA-Eintrag ist eine Zeile im DNS, die das auf die Stellen beschränkt, die ihr tatsächlich nutzt — alle anderen müssen die Ausstellung verweigern.
Der Schutz greift bei einem seltenen, aber teuren Fall: Jemand erschleicht sich bei einer beliebigen Zertifizierungsstelle ein Zertifikat für eure Domain und kann sich damit als ihr ausgeben. Kein akuter Schaden — aber eine Absicherung, die nichts kostet und in fünf Minuten steht.
Selbst nachprüfen: `dig CAA eure-domain.de +short` — kommt nichts zurück, fehlt der Eintrag. Achtung beim Anlegen: Die genannte Stelle muss die sein, über die euer Hoster tatsächlich verlängert, sonst schlägt die nächste Verlängerung fehl.
Prüfstufe
So behebt ihr es
CAA-Eintrag mit der genutzten Zertifizierungsstelle anlegen, z. B. `0 issue "letsencrypt.org"`.