Heise berichtet, dass Browser dem TLS-Zertifikat der deutschen AusweisApp nicht mehr vertrauen, nachdem die Zertifizierungsstelle D-Trust es am 25. September widerrufen hat. Betroffen ist die Domain ausweisapp.bund.de, und der Widerruf wurde mit dem Grund „Privilege Withdrawn“ dokumentiert.
Diese Formulierung bedeutet nicht zwangsläufig, dass der private Schlüssel kompromittiert wurde. Oft deutet sie stattdessen auf eine missbräuchliche Nutzung, eine geänderte Berechtigung oder eine fehlerhafte Ausstellung im Sinne der Baseline Requirements des CA/Browser Forums hin. Für Nutzer heißt das: Auf das Zertifikat sollte man sich nicht mehr verlassen, selbst wenn die technische Kette früher gültig schien.
Für alle, die auf die AusweisApp angewiesen sind, ist das keine rein theoretische Frage. Wenn Browser das Zertifikat ablehnen, können webbasierte Teile des Identitätsprozesses fehlschlagen oder erschreckende Warnungen auslösen – kein guter Anblick für eine staatliche Identitäts-App. Laut Heise wirken zwei weitere Zertifikate für dieselbe Domain vorerst noch gültig, doch das widerrufene Zertifikat ist das akute Vertrauensproblem.
Die Meldung ist auch über Deutschland hinaus relevant, weil sie zeigt, wie fragil öffentliche digitale Identitätsinfrastruktur sein kann, wenn sie auf einer einzelnen Zertifikatsvertrauenskette basiert. Ein unerwarteter Widerruf kann ein sensibles Regierungs-Tool über Nacht kaputt aussehen lassen, selbst wenn das Gesamtsystem technisch intakt bleibt.



