Wildcard-Zertifikat Let's Encrypt für tos.zone / *.tos.zone Ausgestellt via acme.sh + Hetzner Cloud DNS API (DNS-01). Dateien: fullchain.pem — Zertifikat + Zwischenzertifikate privkey.pem — Privater Schlüssel (vertraulich) tos.zone.pem — fullchain + key kombiniert (manche Stacks) Erneuert sich auf mxcore (acme.sh cron). Nach Renewal: homenet46/diskstation/scripts/deploy-tos-zone-wildcard-certs.sh