Vertrauenswürdige Root-CAs

Wenn der Scanner eine Zertifikatskette validiert, vertraut er den Root-Zertifizierungsstellen in der Tabelle unten, die diese Seite live vom laufenden Server lädt (dafür ist JavaScript nötig). Der Store wird aus drei Quellen zusammengesetzt: dem Betriebssystem-Store, dem Node.js-Bundle (in die Runtime einkompilierte Mozilla-CA-Liste) und unserem eigenen wöchentlichen CCADB-/Mozilla-TLS-Root-Snapshot (data/ccadb-roots.pem, aktualisiert über scripts/update-ca-bundle.js). Der Snapshot ergänzt Roots, die das OS-/Node-Bundle noch nicht mitliefert. Wichtig ist, WIE die drei Quellen zusammengelegt werden: als Vereinigung – der Store fügt nur hinzu und entfernt nie. Eine Root, der Mozilla das Vertrauen inzwischen entzogen hat, bleibt hier also vertrauenswürdig, solange Betriebssystem oder Node-Bundle sie noch mitliefern; deshalb gleicht der Zertifikatscheck den Anker, in dem eine Kette endet, zusätzlich gegen die aktuelle Mozilla-/CCADB-Menge ab und warnt, wenn er nicht mehr dazugehört: Ein solches Zertifikat validiert hier und wird von Firefox abgelehnt.

Diese Liste wird live vom laufenden Server erzeugt und zeigt daher genau, wem aktuell vertraut wird. Einträge werden nach Zertifikats-Fingerprint dedupliziert.