Vertrauenswürdige Root-CAs
Wenn der Scanner eine Zertifikatskette validiert, vertraut er den Root-Zertifizierungsstellen in der Tabelle unten, die diese Seite live vom laufenden Server lädt (dafür ist JavaScript nötig).
Der Store wird aus drei Quellen zusammengesetzt: dem Betriebssystem-Store, dem
Node.js-Bundle (in die Runtime einkompilierte Mozilla-CA-Liste) und unserem eigenen
wöchentlichen CCADB-/Mozilla-TLS-Root-Snapshot
(data/ccadb-roots.pem, aktualisiert über scripts/update-ca-bundle.js). Der Snapshot
ergänzt Roots, die das OS-/Node-Bundle noch nicht mitliefert. Wichtig ist, WIE die drei Quellen zusammengelegt
werden: als Vereinigung – der Store fügt nur hinzu und entfernt nie. Eine Root, der Mozilla das
Vertrauen inzwischen entzogen hat, bleibt hier also vertrauenswürdig, solange Betriebssystem oder Node-Bundle sie
noch mitliefern; deshalb gleicht der Zertifikatscheck den Anker, in dem eine Kette endet, zusätzlich gegen die
aktuelle Mozilla-/CCADB-Menge ab und warnt, wenn er nicht mehr dazugehört: Ein solches Zertifikat validiert hier
und wird von Firefox abgelehnt.
Diese Liste wird live vom laufenden Server erzeugt und zeigt daher genau, wem aktuell vertraut wird. Einträge werden nach Zertifikats-Fingerprint dedupliziert.