Weryfikator certyfikatów SSL
Wpisz nazwę hosta, a weryfikator nawiązuje połączenie TLS na porcie 443, odczytuje certyfikat przedstawiony przez serwer i pokazuje najważniejsze pola, które zawiera: podmiot (Common Name), wystawcę, okno ważności, liczbę dni do wygaśnięcia, nazwy Subject Alternative Names (SAN) oraz algorytm podpisu. To szybki sposób, aby zobaczyć, jaki certyfikat naprawdę udostępnia publiczny host HTTPS.
Jak działa sprawdzanie
-
1
Wpisz nazwę hosta
Sam host (`example.com`). Sprawdzanie zawsze łączy się na porcie 443, standardowym porcie HTTPS.
-
2
Następuje uzgadnianie TLS
Klient TLS po stronie serwera łączy się z hostem i przechwytuje przedstawiony certyfikat.
-
3
Certyfikat jest analizowany
Z certyfikatu odczytywane są podmiot, wystawca, daty ważności, nazwy SAN i algorytm podpisu.
-
4
Odczytujesz pola
Porównaj datę wygaśnięcia, sprawdź, czy host znajduje się na liście SAN, i upewnij się, że algorytm podpisu jest taki, jakiego oczekujesz.
Pola pokazywane przez ten weryfikator
| Pole | Co to jest |
|---|---|
| Podmiot (CN) | Główna domena, którą nazywa certyfikat |
| Wystawca | Urząd (CA) lub podmiot, który podpisał ten certyfikat |
| Ważny od | Początek okna ważności (Not Before) |
| Ważny do | Koniec okna ważności (Not After) |
| Pozostałe dni | Pełne dni do wygaśnięcia certyfikatu |
| Subject Alternative Names | Każdy host objęty certyfikatem (w tym wieloznaczne) |
| Algorytm podpisu | Zwykle SHA-256 z RSA lub ECDSA |
To narzędzie odczytuje tylko pojedynczy certyfikat przedstawiony przez serwer, a nie cały łańcuch aż do korzenia, i nie weryfikuje łańcucha, nie sprawdza unieważnienia (OCSP/CRL) ani nie odpytuje dzienników Certificate Transparency. Pokazuje powyższe pola, abyś sam je przejrzał.
Częste problemy, na które warto zwrócić uwagę
- Wygasły lub bliski wygaśnięcia. Większość przeglądarek ostrzega w ciągu 30 dni przed wygaśnięciem. Liczba pozostałych dni staje się bursztynowa poniżej 30 dni i czerwona, gdy jest ujemna.
- Niezgodność hosta. Certyfikat obejmuje
example.com, ale używasz hostafoo.example.com. Znak wieloznaczny (*.example.com) obejmuje jeden poziom. Sprawdź listę SAN pod kątem dokładnego hosta. - Podpis SHA-1. Niezaufany przez przeglądarki od 2017 roku. Jeśli algorytm podpisu pokazuje SHA-1, wystaw certyfikat ponownie w SHA-256.
- Samopodpisany. Niepodpisany przez publiczny urząd CA (wystawca równa się podmiotowi). Nadaje się do użytku wewnętrznego; przeglądarki odrzucają go dla witryn publicznych.
- Błędny SAN. Jeśli testowanego hosta nie ma na liście SAN, przeglądarki odrzucają certyfikat.
Wersje protokołu TLS (informacyjnie)
Ten weryfikator sprawdza certyfikat, a nie wersje TLS, które negocjuje serwer, ale warto znać ogólny obraz:
| Wersja | Rok | Status |
|---|---|---|
| SSL 2.0 | 1995 | Złamany; wszędzie wyłączony |
| SSL 3.0 | 1996 | Złamany (POODLE); wyłączony |
| TLS 1.0 | 1999 | Przestarzały |
| TLS 1.1 | 2006 | Przestarzały |
| TLS 1.2 | 2008 | Nadal obsługiwany; minimum dla większości |
| TLS 1.3 | 2018 | Preferowany; szybszy i czystszy |
PCI DSS 3.1+ i większość nowoczesnych ram zgodności zakazują TLS 1.0 i 1.1.
Czas życia certyfikatu
Certyfikaty publiczne są wydawane na maksymalnie 398 dni (13 miesięcy) od 2020 roku. Let’s Encrypt domyślnie wydaje na 90 dni. Wewnętrzne urzędy CA mogą wydawać na dłużej. Weryfikator pokazuje liczbę dni do wygaśnięcia obok dokładnych dat, abyś mógł zaplanować odnowienia.
Najczęściej zadawane pytania
Nie. Odczytuje tylko pojedynczy certyfikat, który serwer przedstawia na porcie 443, i pokazuje jego pola. Nie pobiera ani nie weryfikuje łańcucha certyfikatów pośrednich i korzenia, więc certyfikat, który wygląda tu poprawnie, może i tak zawieść w przeglądarce, jeśli serwer pomija swój certyfikat pośredni.
Nie. Nie odpytuje dzienników CT (Google, Cloudflare, Sectigo) ani nie sprawdza unieważnienia OCSP/CRL. Jedynie analizuje i wyświetla certyfikat udostępniany przez host.
Certyfikat z nazwą SAN taką jak *.example.com. Obejmuje dowolną poddomenę jednego poziomu (foo.example.com, bar.example.com). Nie obejmuje foo.bar.example.com (dwa poziomy) ani samego example.com, o ile nie zostanie dodany osobno.
Nie. Zawsze łączy się na porcie 443, standardowym porcie HTTPS. Jeśli dodasz przyrostek :port, zostanie on zignorowany, a sprawdzanie nadal użyje portu 443; nie sprawdza więc IMAPS, SMTP przez TLS ani innych usług na niestandardowych portach.
Powiązane narzędzia
Wyszukiwanie adresu IP
Sprawdź publiczny adres IPv4 lub IPv6, aby zobaczyć przybliżony kraj, region, miasto, współrzędne, ISP, ASN, organizację i strefę czasową.
Kalkulator CIDR
Oblicz adres sieci, adres rozgłoszeniowy, zakres hostów, użyteczne adresy IP i maskę podsieci dla dowolnego bloku CIDR w IPv4.
Domen do adresu IP
Zamień dowolną nazwę domeny na jej adresy IPv4 (A) i IPv6 (AAAA) i skopiuj je do dowolnego narzędzia sieciowego.
Tester CORS
Wyślij żądanie preflight OPTIONS do dowolnego adresu URL i sprawdź nagłówki Access-Control-Allow-Origin, nagłówki i metody zwracane przez serwer. Szybko diagnozuj błędy cross-origin.
Sprawdzanie e-maila pod kątem wycieków danych
Sprawdź, czy adres e-mail pojawił się w znanym wycieku danych, zobacz, w których wyciekach został ujawniony, i dowiedz się, co zmienić w pierwszej kolejności.
Sprawdzacz wieku domeny
Sprawdź, kiedy domena została po raz pierwszy zarejestrowana oraz jej wiek w latach, miesiącach i dniach, korzystając z danych WHOIS z rejestru.
Narzędzie jest dostępne w innych językach
- SSL 인증서 검사기 [KO]
- Vérificateur de certificat SSL [FR]
- أداة فحص شهادات SSL [AR]
- Pemeriksa Sertifikat SSL [ID]
- SSL-certificaatcontrole [NL]
- SSL-certifikatkontroll [SV]
- SSL-Zertifikat-Prüfer [DE]
- SSL証明書チェッカー [JA]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- Trình kiểm tra chứng chỉ SSL [VI]
- Verificador de certificados SSL [ES]
- Verificador de certificado SSL [PT]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]