Website wird bei Verbindung über RethinkDNS als unsicher angezeigt - warum?

Ich habe zwei Pixels mit aktuellem GrapheneOS hier im Haus. Heute hat eins davon im Vanadium bei einer Website einen Zertifikatsfehler geworfen (abgelaufenes Zertifikat, keine sichere Verbindung), das andere nicht.

Beide nutzen Rethink im Lockdown Modus, beide DNS über DoT, eins zu dnsforge.de, eins zu hard.dnsforge.de.

Beide haben laut Log die fragliche Domain zur gleichen IP aufgelöst.

Als ich bei dem Gerät mit dem Zertifikatsfehler Rethink ausgeschaltet habe und den PiHole als Resolver genutzt habe, ließ sich die Website laden.

Also frage ich mich: Wieso hängt das zu prüfende Zertifikat vom Rethink bzw. DNS ab!?

RethinkDNS deaktivieren - wieder aktivieren. Das ist ein Bug.

Danke!

Aber… warum kann der DNS-Resolver überhaupt Einfluss aufs Zertifikat haben, das der Browser sieht?

Hab ich hier manchmal mit dem “Privacy Browser” bei verwendetem Zertifikatspinning für WebSites, wenn aufgrund Ausfalls von RethinkDNS keine Verbindung aufgebaut kann.

Das nicht vorhandene paßt nicht zum angepinnten. Beim Privacy Browser sehe ich das aber eher als Fehler vom Browser. Man bekommt bei geänderten Zertifikaten eine Einblendung dazu.

Hm, das ist (vermutlich) nicht das gleiche. Der rethinkende Vanadium hat ein grundsätzlich passendes Zertifikat, das auch korrekt zur Organisation zu passen schien, gezeigt, aber es war abgelaufen.

Von Rethink befreit wurde dann ein passendes und gültiges Zertifikat angezeigt.