NextPKI
Säule 01

Jedes Zertifikat finden.
Auch die, von denen niemand erzählt hat.

Was du nicht siehst, kannst du nicht erneuern. Discovery ist der Startpunkt jeder NextPKI-Einführung.

Sensor
Rust
AGPL-3.0, Quellcode öffentlich
Cloud
3 Anbieter
AWS · Azure · GCP
CAs
6 unterstützt
DigiCert · Sectigo · GlobalSign · LE · ZeroSSL · SwissSign
CT-Logs
Alle bekannten
Permanent beobachtet
Quellen

Vier unabhängige Quellen.
Ein abgeglichenes Inventar.

Keine einzelne Quelle sieht alles. Wir betreiben alle vier und deduplizieren die Überschneidung. Ein fehlendes Zertifikat müsste also gleichzeitig im Netzwerk, in der Cloud, in den CA-Portalen und in den öffentlichen Logs unsichtbar sein. Das ist selten der Fall.

N Netzwerk

Der Sensor

Ein kleiner Agent, der die von dir konfigurierten CIDR-Bereiche durchgeht, TLS-Handshakes an offenen Ports ausführt und die gefundenen Zertifikate meldet. Läuft in deinem Netz, spricht nur mit deinem NextPKI-Tenant über Mutual TLS.

  • Open Source unter AGPL-3.0, geschrieben in Rust
  • Read-only. Hält niemals Private Keys.
  • Sendet nur Zertifikats-Metadaten, niemals Payload
  • Bootstrap per Single-Use-mTLS-Token
C Cloud

Cloud-Connectors

Read-only-API-Integrationen mit den Cloud-Zertifikatsspeichern, die du ohnehin nutzt. Wir ziehen, was ausgestellt ist, was an Load Balancer gebunden ist und was bald abläuft.

  • AWS ACM und AWS IAM Server Certificates
  • Azure Key Vault
  • Google Cloud Certificate Manager
  • Rollen-eingeschränktes IAM, keine Write-Berechtigung nötig
A CA

CA-Account-Sync

Jedes Zertifikat, das du je bei einer öffentlichen CA bestellt hast, taucht im CA-Portal auf. Wir holen dieses Inventar per CA-API: alte Orders, ablaufende Orders und Bestellungen von anderen auf demselben Account werden sichtbar.

  • DigiCert · Sectigo · GlobalSign · SwissSign
  • Let's Encrypt und ZeroSSL via ACME-Account-State
  • Token-skopierte, read-only API-Keys
  • Mappt jede Order zu ihrem Deployment, soweit erkennbar
T Öffentlich

Certificate Transparency

Jedes TLS-Zertifikat einer öffentlich vertrauenswürdigen CA landet in einem CT-Log. Wir beobachten die Logs durchgehend auf Ausstellungen gegen deine Domains: auch ein Zertifikat, das jemand ohne deine Kenntnis bestellt hat, taucht innerhalb von Minuten auf.

  • Erfasst Shadow IT und Ex-Mitarbeiter-Orders
  • Erfasst Fehl-Ausstellungen gegen deine Domains
  • Warnungen innerhalb Minuten nach Log-Aufnahme
  • Funktioniert auch für Domains, für die wir noch keinen CA-Account haben
Datenmodell

Was wir pro Zertifikat erfassen.

Genug, um darüber zu entscheiden, nie den Private Key. Jedes Cert im Inventar trägt die öffentliche Metadaten-Seite plus die Orte, an denen wir es tatsächlich gesehen haben.

  • Subject, Issuer, SAN-Liste, Seriennummer, Fingerprints
  • NotBefore, NotAfter, Gültigkeitsfenster, verbleibende Tage
  • Key-Algorithmus, Key-Size, Signature-Algorithmus
  • Jeder Endpunkt, wo wir es deployed gesehen haben (Host, Port, Quelle)
  • Chain-Rekonstruktion mit allen beobachteten Intermediates
inventory.api.acme.eu
{
  "common_name": "api.acme.eu",
  "sans":        ["api.acme.eu", "v2.api.acme.eu"],
  "issuer":      "Let's Encrypt R10",
  "not_after":   "2026-06-08T07:14:22Z",
  "days_left":   14,
  "key":         "ECDSA P-256",
  "sig_alg":     "ecdsa-with-SHA256",
  "seen_at": [
    { "source": "sensor", "endpoint": "10.4.7.12:443" },
    { "source": "aws-acm", "arn": "...alb-prod" },
    { "source": "ct-log",  "log": "Argon 2026" }
  ]
}
Sicherheitsmodell

Ein Scanner, den du wirklich reinlassen kannst.

Der Sensor läuft in deinem Netzwerk: also der Teil von NextPKI, den dein Security-Team am gründlichsten prüfen wird. Das Design ist entsprechend optimiert.

01

Open Source unter AGPL-3.0

Quellcode ist öffentlich. Dein Security-Team kann ihn lesen, forken, auditieren, einen eigenen Build laufen lassen und das tatsächlich deployte Binary verifizieren.

02

Read-only, by Design

Der Sensor hält, parst oder überträgt niemals einen Private Key. Er öffnet TCP-Verbindungen, schließt den TLS-Handshake ab und inspiziert die öffentliche Seite. Mehr nicht.

03

Nur ausgehend, mTLS

Der Sensor öffnet eine ausgehende Mutual-TLS-Verbindung zu NextPKI. Keine eingehenden Ports. Bootstrap ist ein One-Shot-Token, skopiert auf einen einzigen Tenant.

Pilot-Programm

Discovery-Scan auf uns, Ergebnis in zwei Wochen.

Bis zu 25 000 Endpunkte. Inventar als CSV plus Audit-Report. Gehört dir, ohne Verpflichtung.