LintTrust
Das Arbeitspapier hinter einem WebTrust-Prüfungsurteil, erstellt aus den Zertifikaten selbst.
LintTrust liest die Zertifikate einer CA (Zertifizierungsstelle), beurteilt jedes einzelne anhand der Baseline Requirements des CA/Browser Forum, die bei seiner Ausstellung und am Ende des Prüfungszeitraums galten, und erstellt das Arbeitspapier je WebTrust-Kriterium: mit den Nachweisen, den Fragen, die nur der Prüfer beantworten kann, und der eigenen Würdigung des Prüfers neben den Urteilen von LintTrust. Es stellt Tatsachen fest. Beurteilung und Unterschrift bleiben bei Ihnen.

Was LintTrust leistet
Jedes Zertifikat, gemessen an der richtigen Fassung.
Neunzehn Fassungen der TLS Baseline Requirements, von 2.1.2 bis 2.3.0. Ein im März 2025 ausgestelltes Zertifikat wird anhand der Fassung vom März 2025 beurteilt und erneut anhand der Fassung, die am Ende Ihres Prüfungszeitraums gilt. Beide Urteile werden angezeigt, und die später eingeführte Regel wird als solche benannt.
Jedes Kriterium, mit seinen Nachweisen.
Die Urteile sind nach WebTrust-Kriterium gruppiert, nicht nach Linter-Regel. Unter jedem Kriterium stehen die Zertifikate, die bestehen, die Zertifikate, die nicht bestehen, und zu jedem Verstoß der Abschnitt der Baseline Requirements, der vorgefundene Wert und der geforderte Wert. Zwei Klicks von der Zusammenfassung bis zum Byte.
Die Würdigung des Prüfers, gesondert geführt.
Wo der Prüfer einen Verstoß als nicht wesentlich oder als konform, jedoch mit Anmerkung, würdigt, wird die Würdigung mit ihrer Grundlage erfasst, gekennzeichnet, gesondert gezählt und im Arbeitspapier abgedruckt. LintTrust ändert nie von sich aus ein Urteil.
Was ein Linter nicht leisten kann
Ein unabhängiger Vergleich mit zlint und pkilint an denselben Zertifikaten, abgeglichen mit dem Text der Baseline Requirements:
- Fünfundzwanzig Nichtkonformitäten, die die Linter nicht erkennen konnten, weil der Prüfschritt den Schlüssel des Ausstellers, den deklarierten Typ des Zertifikats oder einen Abschnitt erfordert, den kein Linter implementiert.
- Zwanzig unzutreffende Feststellungen, die die Linter trafen, darunter vierzehn Wildcard-Namen, die die Baseline Requirements zulassen und die pkilint ablehnt.
- Einhundertfünfundneunzig Empfehlungen, die die Linter als Feststellungen meldeten. LintTrust hält ein
RECOMMENDEDvon einemMUSTgetrennt und überlässt es dem Prüfer, die strenge Lesart bewusst und für den gesamten Arbeitsbereich anzuwenden. - Abschnitte, die kein Linter liest: die Gültigkeit von Stamm- und Kreuzzertifikaten, das deklarierte Profil der CA, die datierten Regeln vor und nach ihrem Stichtag.
Das Arbeitspapier

Ein Arbeitspapier je Auftrag: der Prüfungszeitraum, die angewandten Fassungen, die Urteile je Kriterium, die Nachweise je Zertifikat, die offenen Fragen an den Prüfer, die Würdigungen mit ihrer Grundlage und, gesondert, die Anmerkungen zu Empfehlungen. PDF und Word, in jedem Schriftsystem, das die Zertifikate enthalten. Zehntausend Zertifikate in einem Arbeitsbereich, daneben der CA-Zertifikatsspeicher, befüllt aus der CCADB.
Für wen LintTrust gedacht ist
Prüfungsgesellschaften.
Weniger Zeit für den manuellen Abgleich mit den Baseline Requirements, dieselbe Lesart bei jedem Auftrag und ein Nachweispfad auf Kriterienebene hinter dem Prüfungsurteil.
Zertifizierungsstellen.
Vierteljährliche Selbstprüfungen anhand Ihrer eigenen Stichprobe, ein Probelauf vor dem Eintreffen des Prüfers und ein neues Profil, das vor der Ausstellung des ersten Zertifikats anhand jeder Fassung getestet wird.
Fragen
Was liest LintTrust?
X.509-Zertifikate, einzeln oder zu Tausenden, in DER oder PEM, als Dateien oder ZIP-Archive. Sonst nichts: kein Zugang zu den Systemen der CA, kein privater Schlüssel, kein Passwort.
Woran werden sie gemessen?
An den TLS Baseline Requirements des CA/Browser Forum, neunzehn Fassungen von 2.1.2 bis 2.3.0, und an den TLS-Kriterien von WebTrust for CAs, die sich auf sie beziehen. Jedes Zertifikat wird anhand der Fassung beurteilt, die bei seiner Ausstellung galt, und anhand der Fassung, die am Ende des Prüfungszeitraums gilt.
Gibt LintTrust ein Prüfungsurteil ab?
Nein. Es stellt fest, was die Zertifikate zeigen, Abschnitt für Abschnitt, und erfasst die eigene Würdigung des Prüfers neben den Urteilen von LintTrust. Das Prüfungsurteil und die Unterschrift bleiben beim Prüfer.
Worin unterscheidet es sich von zlint oder pkilint?
Ein Linter gibt Zeilen je Zertifikat aus. LintTrust gruppiert die Urteile nach WebTrust-Kriterium über die gesamte Grundgesamtheit, hält eine Empfehlung von einer Anforderung getrennt, beurteilt nach der geltenden Fassung, liest, was ein eigenständiger Linter nicht lesen kann (den Schlüssel des Ausstellers, die Kette, das deklarierte Profil), und erstellt das Arbeitspapier. Ein unabhängiger Vergleich an denselben Zertifikaten findet sich auf dieser Seite.
Was kann es nicht entscheiden?
Was ein Zertifikat nicht enthält: ob die CA einen Namen validiert hat, ob eine Seriennummer von einem Zufallsgenerator stammt, ob eine Organisation ein verbundenes Unternehmen ist. Diese Zeilen weisen darauf hin, und der Prüfer beantwortet sie einmal, mit einer Grundlage, unter seinem Namen.
Wo läuft es?
Auf den Servern von LintTrust in der Europäischen Union, eine isolierte Instanz je Kunde, erreichbar über TLS mit einem Konto und einem zweiten Faktor. Bei Ihnen wird nichts installiert.
Was wird ausgegeben?
Ein Arbeitspapier je Auftrag, als PDF und Word, in den Schriftsystemen, die die Zertifikate enthalten, die Nachweise je Zertifikat und die Zertifikate selbst als ZIP-Archiv für die Prüfungsakte. Eine CA erhält einen Bericht der Feststellungen nach Schweregrad mit der empfohlenen Maßnahme.
Wer kann meine Daten sehen, LintTrust eingeschlossen?
Ihre Instanz gehört Ihnen: Datenbank, Dateien und Sicherungen der Instanz sind von denen jedes anderen Kunden getrennt und im Ruhezustand verschlüsselt. Die Mitarbeitenden von LintTrust haben keinen ständigen Zugriff darauf. Eine Anmeldung eines Operators für den Support erfolgt nur auf Ihre schriftliche Anfrage, und jede wird im Journal Ihrer Instanz festgehalten, das Sie einsehen können. Sie können jederzeit alles exportieren und alles löschen und erhalten eine schriftliche Bestätigung der Löschung.
Welche Zertifikate sollte ich zu einer Vorführung mitbringen?
Es sind keine nötig: Die Vorführung läuft auf einer eigens dafür erstellten fiktiven PKI. Wenn Sie lieber Ihre eigenen Zertifikate beurteilt sehen möchten, senden Sie am Vortag eine Stichprobe, und sie werden gezeigt.
Was kostet es?
Eine jährliche Lizenz je Organisation, nach den verwendeten Regelwerken und der Anzahl der Zertifikate. Fordern Sie eine Vorführung und ein Angebot an.
Werden weitere Regelwerke folgen?
Ja, in Kürze: die EV Guidelines, die S/MIME und Code Signing Baseline Requirements sowie die WebTrust-Kriterien, die sich auf sie beziehen, auf derselben Engine. Jedes wird als Modul lizenziert, sodass eine CA, die ausschließlich TLS-Zertifikate ausstellt, nur für TLS bezahlt.
Woher weiß ich, dass die Urteile zutreffen?
Jedes Urteil nennt den Abschnitt, den es anwendet, und den Wert, den es gelesen hat, sodass es von Hand nachgeprüft werden kann. Die Fassungen der Baseline Requirements werden dem eigenen Repository des CA/Browser Forum entnommen, Commit für Commit. Eine fiktive PKI aus 108 Zertifikaten, je Zertifikat eine Regel, vor dem ersten Lauf aus dem Text erstellt, wird bei jeder neuen Version beurteilt, und unabhängige Prüfungen im Abgleich mit zlint und pkilint werden auf dieser Seite veröffentlicht.
Wo werden meine Daten gehostet?
In der Europäischen Union, in Frankreich, auf Servern, die LintTrust betreibt, eine isolierte Instanz je Kunde. Ein Auftragsverarbeitungsvertrag nach der DSGVO ist Bestandteil jedes Vertrags, unabhängig von der Rechtsordnung des Kunden.
Demo anfordern
Eine dreißigminütige Vorführung anhand einer fiktiven PKI oder einer Stichprobe, die Sie am Vortag senden.
Vielen Dank. Wir melden uns innerhalb von zwei Arbeitstagen bei Ihnen.
Ihre Anfrage konnte nicht gesendet werden. Bitte schreiben Sie an contact@linttrust.com.