Crypto Vulnerability Scanner / TLS + PKI
TLS Certificate Audit Tool, On-Premise
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex prüft TLS- und PKI-Material dort, wo Cloud-Scanner nicht hinkommen: Zertifikate, Schlüssel und TLS-Konfigurationen innerhalb von Repositories, Containern und interner Infrastruktur. Das Tool markiert schwache Signaturalgorithmen (SHA-1, MD5), veraltete Schlüsselgrößen (RSA unter 2048 Bit, ECC unter 256 Bit), abgelaufene und bald ablaufende Zertifikate sowie unsichere Protokoll- und Cipher-Suite-Konfigurationen. 100 % On-Premise.
Warum müssen TLS-Audits On-Premise laufen?
Scanner für öffentliche Endpunkte sehen nur, was dem Internet exponiert ist. Interne PKI, mTLS zwischen Services, Admin-Ebenen und Air-Gapped-Umgebungen bleiben im Dunkeln – genau dort sammeln sich Legacy-Zertifikate an. Die Zertifikate und die TLS-Konfiguration in Ihren Repositories und Containern sind die Source of Truth, bevor überhaupt etwas deployt wird; sie zu prüfen bedeutet, den zukünftigen Zustand zu prüfen, nicht die Momentaufnahme von gestern.
Was deckt das Audit ab?
- Signaturalgorithmen: mit SHA-1 oder MD5 signierte Zertifikate
- Schlüsselgrößen: RSA unter 2048 Bit, elliptische Kurven unter 256 Bit
- Gültigkeit: abgelaufene und bald ablaufende Zertifikate, bevor sie Sie aus dem Schlaf reißen
- TLS-Konfiguration in Code und Infrastrukturdateien: schwache Protokollversionen, schwache Cipher Suites, deaktivierte Verifizierung
- Cipher-Suite-Analyse, gemappt auf BSI TR-02102-2 und PCI-DSS-Anforderung 4.2.1
- Quantenexposition: Schlüsselaustausch und Signaturen eingeordnet gegen FIPS 203 / 204, da Zertifikate auf jedem PQC-Migrationspfad liegen
Engine-übergreifender Kontext statt einer flachen Liste
Ein schwaches Zertifikat wiegt schwerer, wenn erreichbarer Code es tatsächlich verwendet. Korthex korreliert TLS-Funde mit den Engines für Code, Konfiguration, Datenbanken und Git-Historie zu einer einzigen, nach Erreichbarkeit bewerteten Kette – und die Git-Historie deckt Schlüssel und Zertifikate auf, die einmal committet und später wieder entfernt wurden, was weiterhin bedeutet, dass sie geleakt sind.
Häufig gestellte Fragen
Prüft Korthex Live-Endpunkte?
Korthex prüft Zertifikate, Schlüssel und TLS-Konfiguration in Repositories, Containern und Infrastrukturdateien, vollständig On-Premise. Für öffentlich erreichbare Endpunkte im Internet kombinieren Sie es mit einem Endpoint-Scanner; für alles Interne oder Pre-Deployment ist Korthex das Audit.
Erkennt es Zertifikate, bevor sie ablaufen?
Ja. Abgelaufene und bald ablaufende Zertifikate sind Findings, und da der Scan in der CI läuft, taucht der Ablauf in einem Pull Request oder geplanten Lauf auf – statt in einem Ausfall.
Wie sieht es mit Post-Quantum-TLS aus?
Quantenanfälliger Schlüsselaustausch und Signaturen werden pro Fund gegen ML-KEM (FIPS 203) und ML-DSA (FIPS 204) eingeordnet, mit einem Migrationsplan, der Zertifikats- und Konfigurationsänderungen ordnet.
Funktioniert es Air-Gapped?
Ja. 100 % On-Premise, einschließlich Air-Gapped-Betrieb; nichts aus Ihrer PKI verlässt Ihre Infrastruktur.
Welche Compliance-Mappings gelten?
BSI TR-02102-2 für TLS-Konfiguration, PCI-DSS 4.2.1 für Daten während der Übertragung, die zugelassenen Algorithmuslisten von NIST FIPS 140-3 sowie ISO 27001 A.8.24 – jeweils dem Fund in der CBOM zugeordnet.