AusweisApp der Bundesdruckerei: Zertifikat überraschend zurückgezogen
Das X.509-Zertifikat für die Domain „ausweisapp.bund.de“ wurde von der zuständigen Vergabestelle (CA - Certificate Authority) am frühen Freitagnachmittag zurückgezogen (revoked). Die konkreten Gründe sind unklar, Browser vertrauen dem Zertifikat nun nicht mehr.
Dieser Browser vertraut dem Zertifikat der AusweisApp nicht mehr – es wurde zurückgerufen.
(Bild: Screenshot heise medien)
Als Grund gab die CA in ihrer Zertifikatssperrliste „Privilege Withdrawn“ an. Formal bedeutet das, dass der zum Zertifikat gehörige private Schlüssel nicht kompromittiert wurde, aber der Zertifikatsinhaber – hier die Betreiber der AusweisApp – das Zertifikat nicht bestimmungsgemäß genutzt haben. Es kann auch bedeuten, dass sich wesentliche Informationen, die im Zertifikat festgeschrieben waren, geändert haben, etwa dass der Inhaber nicht mehr existiert. Und auch wenn ein Zertifikat gar nicht erst hätte ausgestellt werden dürfen, wird der Zurückziehungsgrund „Privilege Withdrawn“ gewählt. Informationen dazu finden sich etwa im Wiki von Mozilla oder in den gültigen „Baseline Requirements“ des CA/Browser Forums. Konkret sieht das dann so aus:
Serial Number: 7D0D9F5C1471C81F53BFFF2626EF925918217A35
Revocation Date: Sep 25 13:55:06 2026 GMT
CRL entry extensions: X509v3
CRL Reason Code: Privilege Withdrawn
Gründe unklar, Rückfrage steht aus
Zurzeit existieren noch zwei gültige TLS-Zertifikate für die Domain „ausweisapp.bund.de“ mit jeweils einem Jahr Laufzeit, wie eine Abfrage bei crt.sh zeigt. Warum das Zertifikat zurückgezogen wurde, ist unklar. Eine entsprechende Anfrage an die Zuständigen bei der Bundesdruckerei, Betreiberin der D-Trust-CA, wurde am Samstagnachmittag kurzfristig nicht beantwortet. Wir werden diese Meldung aktualisieren, sofern neue Informationen vorliegen.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.