Sprawdzanie szyfrów TLS

Wpisz nazwę hosta, a to narzędzie otworzy dwa połączenia na żywo z naszego serwera w Niemczech do portu 443: jedno wymusza TLS 1.3, drugie TLS 1.2. Raportuje, którą z tych dwóch wersji serwer akceptuje, oraz zestaw szyfrów wynegocjowany przy pierwszym udanym handshake’u. To szybki test poprawności przed wdrożeniem i najprostszy sposób, by potwierdzić, że endpoint naprawdę obsługuje TLS 1.3. Po pełny audyt narzędzie linkuje do SSL Labs, Hardenize i ImmuniWeb, które wykonują ciężkie skany, których celowo nie dublujemy.

Jak sprawdzić hosta

  1. 1

    Wpisz nazwę hosta

    Sama domena, na przykład `example.com`. Wiodące `https://` lub końcowa ścieżka są usuwane automatycznie.

  2. 2

    Narzędzie otwiera dwa połączenia testowe

    Oba wychodzą z naszego serwera do portu 443: jedno wymusza TLS 1.3, drugie TLS 1.2. Każde ma limit 5 sekund.

  3. 3

    Zobacz, które wersje przeszły

    Lista protokołów pokazuje, którą z dwóch wersji serwer był gotów wynegocjować. TLS 1.0, 1.1 i SSLv3 nie są testowane.

  4. 4

    Odczytaj wynegocjowany szyfr

    Nazwa szyfru, długość w bitach i wersja TLS pierwszego udanego handshake'u. To jeden zestaw uzgodniony przez naszego klienta, a nie pełna lista obsługiwana przez serwer.

  5. 5

    Uruchom pełny skan gdzie indziej

    Skorzystaj z linku do SSL Labs po ocenę, sprawdzenie łańcucha certyfikatów, politykę HSTS i ostrzeżenia o słabych szyfrach.

Status wersji TLS (stan na 2026)

Wersja Status Co zrobić
TLS 1.3 Aktualna Pozostaw włączoną; domyślna w nowoczesnych stosach
TLS 1.2 Nadal wspierana Pozostaw włączoną dla starszych klientów, tylko z mocnymi szyframi
TLS 1.1 Przestarzała Wyłącz; przeglądarki usunęły wsparcie w 2020 roku
TLS 1.0 Przestarzała Wyłącz; PCI DSS wymaga jej wyłączenia od czerwca 2018
SSLv3 Złamana (POODLE) Wyłącz
SSLv2 Złamana Wyłącz

To narzędzie testuje wyłącznie TLS 1.3 i TLS 1.2. Aby udowodnić, że TLS 1.0, 1.1 i SSLv3 są naprawdę wyłączone, użyj linku do SSL Labs obok wyniku, który sprawdza także stare protokoły.

Jak wygląda zdrowy szyfr

  • Wymiana klucza: ECDHE (forward secrecy), nigdy statyczna wymiana klucza RSA.
  • Uwierzytelnianie: ECDSA lub RSA, dopasowane do Twojego certyfikatu.
  • Szyfr symetryczny: AES-GCM lub ChaCha20-Poly1305. Unikaj trybu CBC w TLS 1.2.
  • Długość w bitach: 128-bitowy AES w zupełności wystarcza; 256 bitów daje zapas i jest równie powszechny.
  • Zestawy TLS 1.3 mają krótkie nazwy: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Co ten test może powiedzieć, a czego nie

  • Potwierdza, czy host akceptuje TLS 1.3; niepowodzenie zwykle oznacza starą kompilację OpenSSL albo wtrącający się middlebox.
  • Potwierdza, że TLS 1.2 pozostaje dostępny dla starszych klientów.
  • Pokazuje zestaw preferowany przez serwer wobec nowoczesnego klienta: szyfr CBC wynegocjowany w TLS 1.2 tam, gdzie oczekiwano AES-GCM, od razu rzuca się w oczy.
  • Osobne sprawdzenie nazwy hosta CDN i nazwy hosta originu ujawnia, kiedy brzeg i backend negocjują różne wersje.
  • Nie wylicza wszystkich szyfrów akceptowanych przez serwer, nie testuje TLS 1.0/1.1 ani SSLv3, nie waliduje certyfikatu i sprawdza tylko port 443.

Wskazówki

  • Test działa z naszego serwera w Niemczech, a nie z Twojej przeglądarki, więc Twój system, przeglądarka ani sieć lokalna nigdy nie zafałszują wyniku. Oznacza to też, że host blokujący ruch z UE może wyglądać na niedostępny, choć u Ciebie ładuje się poprawnie.
  • Po ocenę gotową do audytu sięgnij po raport SSL Labs, branżowy punkt odniesienia.
  • Zalecenia dotyczące słabych szyfrów zmieniają się co roku. W razie wątpliwości stosuj profil „intermediate” z Mozilla SSL Config Generator.
  • Dla hosta na niestandardowym porcie użyj openssl s_client -connect host:port w terminalu.

Najczęściej zadawane pytania

Nie. Narzędzie testuje tylko TLS 1.2 i 1.3, bo nowoczesne kompilacje PHP porzucają wsparcie starszych wersji. Jeśli musisz potwierdzić, że 1.0/1.1 jest wyłączone, powie Ci to SSL Labs.

SSL Labs wylicza każdy szyfr, który serwer zaakceptuje. To narzędzie raportuje tylko ten wynegocjowany z preferencjami naszego klienta. Oba wyniki są poprawne; odpowiadają na różne pytania.

Jeszcze nie. Narzędzie łączy się tylko na porcie 443. Dla innych portów użyj openssl s_client -connect host:port z terminala.

Nie. Weryfikacja peera jest wyłączona, dzięki czemu możesz badać hosty z certyfikatami samopodpisanymi lub wygasłymi bez błędów. Do walidacji łańcucha użyj dedykowanego narzędzia SSL.

Nazwa hosta trafia na nasz serwer, aby wykonać oba handshaki, jak każde zwykłe żądanie strony, a w trybie krok po kroku pojawia się też w adresie URL strony. Używamy jej wyłącznie do wykonania testu i zbudowania linków do zewnętrznych skanerów; te zobaczą ją dopiero, gdy klikniesz któryś z linków.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach