Weryfikator certyfikatów SSL

Dalej

Wpisz nazwę hosta, a weryfikator nawiązuje połączenie TLS na porcie 443, odczytuje certyfikat przedstawiony przez serwer i pokazuje najważniejsze pola, które zawiera: podmiot (Common Name), wystawcę, okno ważności, liczbę dni do wygaśnięcia, nazwy Subject Alternative Names (SAN) oraz algorytm podpisu. To szybki sposób, aby zobaczyć, jaki certyfikat naprawdę udostępnia publiczny host HTTPS.

Jak działa sprawdzanie

  1. 1

    Wpisz nazwę hosta

    Sam host (`example.com`). Sprawdzanie zawsze łączy się na porcie 443, standardowym porcie HTTPS.

  2. 2

    Następuje uzgadnianie TLS

    Klient TLS po stronie serwera łączy się z hostem i przechwytuje przedstawiony certyfikat.

  3. 3

    Certyfikat jest analizowany

    Z certyfikatu odczytywane są podmiot, wystawca, daty ważności, nazwy SAN i algorytm podpisu.

  4. 4

    Odczytujesz pola

    Porównaj datę wygaśnięcia, sprawdź, czy host znajduje się na liście SAN, i upewnij się, że algorytm podpisu jest taki, jakiego oczekujesz.

Pola pokazywane przez ten weryfikator

Pole Co to jest
Podmiot (CN) Główna domena, którą nazywa certyfikat
Wystawca Urząd (CA) lub podmiot, który podpisał ten certyfikat
Ważny od Początek okna ważności (Not Before)
Ważny do Koniec okna ważności (Not After)
Pozostałe dni Pełne dni do wygaśnięcia certyfikatu
Subject Alternative Names Każdy host objęty certyfikatem (w tym wieloznaczne)
Algorytm podpisu Zwykle SHA-256 z RSA lub ECDSA

To narzędzie odczytuje tylko pojedynczy certyfikat przedstawiony przez serwer, a nie cały łańcuch aż do korzenia, i nie weryfikuje łańcucha, nie sprawdza unieważnienia (OCSP/CRL) ani nie odpytuje dzienników Certificate Transparency. Pokazuje powyższe pola, abyś sam je przejrzał.

Częste problemy, na które warto zwrócić uwagę

  • Wygasły lub bliski wygaśnięcia. Większość przeglądarek ostrzega w ciągu 30 dni przed wygaśnięciem. Liczba pozostałych dni staje się bursztynowa poniżej 30 dni i czerwona, gdy jest ujemna.
  • Niezgodność hosta. Certyfikat obejmuje example.com, ale używasz hosta foo.example.com. Znak wieloznaczny (*.example.com) obejmuje jeden poziom. Sprawdź listę SAN pod kątem dokładnego hosta.
  • Podpis SHA-1. Niezaufany przez przeglądarki od 2017 roku. Jeśli algorytm podpisu pokazuje SHA-1, wystaw certyfikat ponownie w SHA-256.
  • Samopodpisany. Niepodpisany przez publiczny urząd CA (wystawca równa się podmiotowi). Nadaje się do użytku wewnętrznego; przeglądarki odrzucają go dla witryn publicznych.
  • Błędny SAN. Jeśli testowanego hosta nie ma na liście SAN, przeglądarki odrzucają certyfikat.

Wersje protokołu TLS (informacyjnie)

Ten weryfikator sprawdza certyfikat, a nie wersje TLS, które negocjuje serwer, ale warto znać ogólny obraz:

Wersja Rok Status
SSL 2.0 1995 Złamany; wszędzie wyłączony
SSL 3.0 1996 Złamany (POODLE); wyłączony
TLS 1.0 1999 Przestarzały
TLS 1.1 2006 Przestarzały
TLS 1.2 2008 Nadal obsługiwany; minimum dla większości
TLS 1.3 2018 Preferowany; szybszy i czystszy

PCI DSS 3.1+ i większość nowoczesnych ram zgodności zakazują TLS 1.0 i 1.1.

Czas życia certyfikatu

Certyfikaty publiczne są wydawane na maksymalnie 398 dni (13 miesięcy) od 2020 roku. Let’s Encrypt domyślnie wydaje na 90 dni. Wewnętrzne urzędy CA mogą wydawać na dłużej. Weryfikator pokazuje liczbę dni do wygaśnięcia obok dokładnych dat, abyś mógł zaplanować odnowienia.

Najczęściej zadawane pytania

Nie. Odczytuje tylko pojedynczy certyfikat, który serwer przedstawia na porcie 443, i pokazuje jego pola. Nie pobiera ani nie weryfikuje łańcucha certyfikatów pośrednich i korzenia, więc certyfikat, który wygląda tu poprawnie, może i tak zawieść w przeglądarce, jeśli serwer pomija swój certyfikat pośredni.

Nie. Nie odpytuje dzienników CT (Google, Cloudflare, Sectigo) ani nie sprawdza unieważnienia OCSP/CRL. Jedynie analizuje i wyświetla certyfikat udostępniany przez host.

Certyfikat z nazwą SAN taką jak *.example.com. Obejmuje dowolną poddomenę jednego poziomu (foo.example.com, bar.example.com). Nie obejmuje foo.bar.example.com (dwa poziomy) ani samego example.com, o ile nie zostanie dodany osobno.

Nie. Zawsze łączy się na porcie 443, standardowym porcie HTTPS. Jeśli dodasz przyrostek :port, zostanie on zignorowany, a sprawdzanie nadal użyje portu 443; nie sprawdza więc IMAPS, SMTP przez TLS ani innych usług na niestandardowych portach.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach