OCSP prüft online, ob ein TLS-Zertifikat widerrufen wurde. Clients oder Server fragen einen Responder der CA, statt allein auf periodische CRL-Listen zu setzen.
DANE bindet TLS-Zertifikate oder CA-Einschränkungen an DNSSEC-signierte DNS-Records (TLSA). Clients können so Zertifikate unabhängig vom klassischen CA-Ökosystem prüfen.
MTA-STS erlaubt Empfängerdomains, per Policy TLS für die Zustellung zu verlangen. Unterstützende Absender-MTAs laden die Policy und stellen dann nur noch verschlüsselt an die genannten MX-Hosts zu.
Bei mTLS authentifizieren sich Client und Server gegenseitig per Zertifikat. So wird nicht nur die Verbindung verschlüsselt, sondern auch die Identität beider Seiten kryptografisch geprüft.
ACME ist ein Protokoll zur automatisierten Ausstellung und Erneuerung von TLS-Zertifikaten – bekannt vor allem durch Let’s Encrypt. Es reduziert manuellen Zertifikatsaufwand und abgelaufene Zertifikate.