Проверка SSL-сертификата
Введите имя узла, и инструмент откроет TLS-соединение с портом 443, прочитает сертификат, который отдаёт сервер, и покажет его ключевые поля: субъект (Common Name), издателя, окно действия, число дней до истечения, имена Subject Alternative Names (SAN) и алгоритм подписи. Это быстрый способ увидеть, какой сертификат публичный узел HTTPS отдаёт на самом деле.
Как работает проверка
-
1
Введите имя узла
Только узел (`example.com`). Проверка всегда подключается к порту 443, стандартному порту HTTPS.
-
2
Происходит рукопожатие TLS
TLS-клиент на стороне сервера подключается к узлу и захватывает предъявленный сертификат.
-
3
Сертификат разбирается
Из сертификата считываются субъект, издатель, даты действия, имена SAN и алгоритм подписи.
-
4
Вы читаете поля
Сверьте дату истечения, убедитесь, что узел есть в списке SAN, и проверьте, что алгоритм подписи такой, как вы ожидаете.
Поля, которые показывает эта проверка
| Поле | Что это |
|---|---|
| Субъект (CN) | Основной домен, который называет сертификат |
| Издатель | Центр сертификации (CA) или лицо, подписавшее сертификат |
| Действует с | Начало окна действия (Not Before) |
| Действует до | Конец окна действия (Not After) |
| Осталось дней | Полное число дней до истечения сертификата |
| Subject Alternative Names | Каждый узел, покрываемый сертификатом (включая подстановочные) |
| Алгоритм подписи | Обычно SHA-256 с RSA или ECDSA |
Этот инструмент читает единственный сертификат, который отдаёт сервер, а не всю цепочку до корня, и он не проверяет цепочку, не проверяет отзыв (OCSP/CRL) и не запрашивает журналы Certificate Transparency. Он показывает перечисленные поля, чтобы вы осмотрели их сами.
Частые проблемы, за которыми стоит следить
- Истёк или скоро истечёт. Большинство браузеров предупреждают в течение 30 дней до истечения. Число оставшихся дней становится янтарным ниже 30 дней и красным, когда оно отрицательное.
- Несовпадение узла. Сертификат покрывает
example.com, но вы используете узелfoo.example.com. Подстановочный знак (*.example.com) покрывает один уровень. Проверьте список SAN на точный узел. - Подпись SHA-1. Браузеры не доверяют ей с 2017 года. Если алгоритм подписи показывает SHA-1, перевыпустите сертификат в SHA-256.
- Самоподписанный. Не подписан публичным CA (издатель совпадает с субъектом). Подходит для внутреннего использования; браузеры отклоняют его для публичных сайтов.
- Неверный SAN. Если проверяемого узла нет в списке SAN, браузеры отклоняют сертификат.
Версии протокола TLS (справочно)
Эта проверка осматривает сертификат, а не версии TLS, которые согласует сервер, но полезно знать общую картину:
| Версия | Год | Статус |
|---|---|---|
| SSL 2.0 | 1995 | Взломан; отключён повсеместно |
| SSL 3.0 | 1996 | Взломан (POODLE); отключён |
| TLS 1.0 | 1999 | Устарел |
| TLS 1.1 | 2006 | Устарел |
| TLS 1.2 | 2008 | Всё ещё поддерживается; минимум для большинства |
| TLS 1.3 | 2018 | Предпочтителен; быстрее и чище |
PCI DSS 3.1+ и большинство современных стандартов соответствия запрещают TLS 1.0 и 1.1.
Срок жизни сертификата
Публичные сертификаты выпускаются не более чем на 398 дней (13 месяцев) с 2020 года. Let’s Encrypt по умолчанию выпускает на 90 дней. Внутренние CA могут выпускать на более долгий срок. Проверка показывает число дней до истечения рядом с точными датами, чтобы вы планировали продление.
Часто задаваемые вопросы
Нет. Он читает единственный сертификат, который сервер отдаёт на порту 443, и показывает его поля. Он не загружает и не проверяет цепочку промежуточных и корневого сертификатов, поэтому сертификат, который здесь выглядит корректным, всё равно может дать сбой в браузере, если сервер не отдаёт свой промежуточный сертификат.
Нет. Он не запрашивает журналы CT (Google, Cloudflare, Sectigo) и не проверяет отзыв OCSP/CRL. Он только разбирает и показывает сертификат, который отдаёт узел.
Сертификат с именем SAN вида *.example.com. Он покрывает любой поддомен одного уровня (foo.example.com, bar.example.com). Он не покрывает foo.bar.example.com (два уровня) и сам example.com, если тот не добавлен отдельно.
Нет. Она всегда подключается к порту 443, стандартному порту HTTPS. Если добавить суффикс :порт, он игнорируется, и проверка всё равно использует 443; поэтому она не осматривает IMAPS, SMTP поверх TLS и другие службы на нестандартных портах.
Сопутствующие инструменты
Проверка HTTP-заголовков
Осмотрите каждый HTTP-заголовок ответа, возвращаемый URL, чтобы отладить кэширование, CORS, сжатие и проблемы безопасности.
Инструмент проверки возраста доменных имен
Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.
Калькулятор IP-подсетей
Рассчитайте диапазон подсети, сеть, broadcast, пригодные хосты и wildcard-маску для любого блока IPv4 CIDR с полным покрытием /0 - /32.
Домен в IP
Разрешите любое доменное имя в его адреса IPv4 (A) и IPv6 (AAAA) и скопируйте их в любой сетевой инструмент.
CIDR-калькулятор
Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.
Инструмент для тестирования HTTP-запросов
Отправляйте HTTP-запросы с пользовательски заданным методом, заголовками и телом. Анализируйте код статуса, время ответа, а также полный текст ответа и содержимое заголовков.
Инструмент доступен на других языках
- SSL-certifikatkontroll [SV]
- SSL証明書チェッカー [JA]
- Verificador de certificados SSL [ES]
- SSL 인증서 검사기 [KO]
- أداة فحص شهادات SSL [AR]
- Verificador de certificado SSL [PT]
- SSL-Zertifikat-Prüfer [DE]
- Vérificateur de certificat SSL [FR]
- Pemeriksa Sertifikat SSL [ID]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- SSL-certificaatcontrole [NL]
- Trình kiểm tra chứng chỉ SSL [VI]
- Weryfikator certyfikatów SSL [PL]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]