Проверка SSL-сертификата

Далее

Введите имя узла, и инструмент откроет TLS-соединение с портом 443, прочитает сертификат, который отдаёт сервер, и покажет его ключевые поля: субъект (Common Name), издателя, окно действия, число дней до истечения, имена Subject Alternative Names (SAN) и алгоритм подписи. Это быстрый способ увидеть, какой сертификат публичный узел HTTPS отдаёт на самом деле.

Как работает проверка

  1. 1

    Введите имя узла

    Только узел (`example.com`). Проверка всегда подключается к порту 443, стандартному порту HTTPS.

  2. 2

    Происходит рукопожатие TLS

    TLS-клиент на стороне сервера подключается к узлу и захватывает предъявленный сертификат.

  3. 3

    Сертификат разбирается

    Из сертификата считываются субъект, издатель, даты действия, имена SAN и алгоритм подписи.

  4. 4

    Вы читаете поля

    Сверьте дату истечения, убедитесь, что узел есть в списке SAN, и проверьте, что алгоритм подписи такой, как вы ожидаете.

Поля, которые показывает эта проверка

Поле Что это
Субъект (CN) Основной домен, который называет сертификат
Издатель Центр сертификации (CA) или лицо, подписавшее сертификат
Действует с Начало окна действия (Not Before)
Действует до Конец окна действия (Not After)
Осталось дней Полное число дней до истечения сертификата
Subject Alternative Names Каждый узел, покрываемый сертификатом (включая подстановочные)
Алгоритм подписи Обычно SHA-256 с RSA или ECDSA

Этот инструмент читает единственный сертификат, который отдаёт сервер, а не всю цепочку до корня, и он не проверяет цепочку, не проверяет отзыв (OCSP/CRL) и не запрашивает журналы Certificate Transparency. Он показывает перечисленные поля, чтобы вы осмотрели их сами.

Частые проблемы, за которыми стоит следить

  • Истёк или скоро истечёт. Большинство браузеров предупреждают в течение 30 дней до истечения. Число оставшихся дней становится янтарным ниже 30 дней и красным, когда оно отрицательное.
  • Несовпадение узла. Сертификат покрывает example.com, но вы используете узел foo.example.com. Подстановочный знак (*.example.com) покрывает один уровень. Проверьте список SAN на точный узел.
  • Подпись SHA-1. Браузеры не доверяют ей с 2017 года. Если алгоритм подписи показывает SHA-1, перевыпустите сертификат в SHA-256.
  • Самоподписанный. Не подписан публичным CA (издатель совпадает с субъектом). Подходит для внутреннего использования; браузеры отклоняют его для публичных сайтов.
  • Неверный SAN. Если проверяемого узла нет в списке SAN, браузеры отклоняют сертификат.

Версии протокола TLS (справочно)

Эта проверка осматривает сертификат, а не версии TLS, которые согласует сервер, но полезно знать общую картину:

Версия Год Статус
SSL 2.0 1995 Взломан; отключён повсеместно
SSL 3.0 1996 Взломан (POODLE); отключён
TLS 1.0 1999 Устарел
TLS 1.1 2006 Устарел
TLS 1.2 2008 Всё ещё поддерживается; минимум для большинства
TLS 1.3 2018 Предпочтителен; быстрее и чище

PCI DSS 3.1+ и большинство современных стандартов соответствия запрещают TLS 1.0 и 1.1.

Срок жизни сертификата

Публичные сертификаты выпускаются не более чем на 398 дней (13 месяцев) с 2020 года. Let’s Encrypt по умолчанию выпускает на 90 дней. Внутренние CA могут выпускать на более долгий срок. Проверка показывает число дней до истечения рядом с точными датами, чтобы вы планировали продление.

Часто задаваемые вопросы

Нет. Он читает единственный сертификат, который сервер отдаёт на порту 443, и показывает его поля. Он не загружает и не проверяет цепочку промежуточных и корневого сертификатов, поэтому сертификат, который здесь выглядит корректным, всё равно может дать сбой в браузере, если сервер не отдаёт свой промежуточный сертификат.

Нет. Он не запрашивает журналы CT (Google, Cloudflare, Sectigo) и не проверяет отзыв OCSP/CRL. Он только разбирает и показывает сертификат, который отдаёт узел.

Сертификат с именем SAN вида *.example.com. Он покрывает любой поддомен одного уровня (foo.example.com, bar.example.com). Он не покрывает foo.bar.example.com (два уровня) и сам example.com, если тот не добавлен отдельно.

Нет. Она всегда подключается к порту 443, стандартному порту HTTPS. Если добавить суффикс :порт, он игнорируется, и проверка всё равно использует 443; поэтому она не осматривает IMAPS, SMTP поверх TLS и другие службы на нестандартных портах.

Сопутствующие инструменты

Проверка HTTP-заголовков

Осмотрите каждый HTTP-заголовок ответа, возвращаемый URL, чтобы отладить кэширование, CORS, сжатие и проблемы безопасности.

Инструмент проверки возраста доменных имен

Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.

Калькулятор IP-подсетей

Рассчитайте диапазон подсети, сеть, broadcast, пригодные хосты и wildcard-маску для любого блока IPv4 CIDR с полным покрытием /0 - /32.

Домен в IP

Разрешите любое доменное имя в его адреса IPv4 (A) и IPv6 (AAAA) и скопируйте их в любой сетевой инструмент.

CIDR-калькулятор

Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.

Инструмент для тестирования HTTP-запросов

Отправляйте HTTP-запросы с пользовательски заданным методом, заголовками и телом. Анализируйте код статуса, время ответа, а также полный текст ответа и содержимое заголовков.

Инструмент доступен на других языках