Проверка шифров TLS

Введите имя хоста, и этот инструмент откроет два живых соединения с нашего сервера в Германии к порту 443: одно принудительно использует TLS 1.3, другое TLS 1.2. Он сообщает, какую из двух версий принимает сервер и какой набор шифров был согласован при первом успешном handshake. Это быстрая проверка перед развертыванием и самый короткий способ убедиться, что конечная точка действительно поддерживает TLS 1.3. Для полного аудита инструмент дает ссылки на SSL Labs, Hardenize и ImmuniWeb, которые выполняют тяжелые сканирования, которые мы сознательно не дублируем.

Как проверить хост

  1. 1

    Введите имя хоста

    Только домен, например `example.com`. Начальное `https://` или путь в конце удаляются автоматически.

  2. 2

    Инструмент открывает два тестовых соединения

    Оба идут с нашего сервера к порту 443: одно принудительно использует TLS 1.3, другое TLS 1.2. У каждого тайм-аут 5 секунд.

  3. 3

    Посмотрите, какие версии прошли

    Список протоколов показывает, какую из двух версий сервер согласился использовать. TLS 1.0, 1.1 и SSLv3 не тестируются.

  4. 4

    Прочитайте согласованный шифр

    Название шифра, длина ключа в битах и версия TLS первого успешного handshake. Это один согласованный нашим клиентом набор, а не полный список, который поддерживает сервер.

  5. 5

    Запустите полное сканирование в другом сервисе

    Перейдите по ссылке на SSL Labs, чтобы получить оценку, проверку цепочки сертификатов, политику HSTS и предупреждения о слабых шифрах.

Статус версий TLS (ориентир на 2026 год)

Версия Статус Что делать
TLS 1.3 Актуальная Оставьте включенной; версия по умолчанию в современных стеках
TLS 1.2 Еще поддерживается Оставьте включенной для старых клиентов, только с сильными шифрами
TLS 1.1 Устаревшая Отключите; браузеры убрали поддержку в 2020 году
TLS 1.0 Устаревшая Отключите; PCI DSS требует ее отключения с июня 2018 года
SSLv3 Взломана (POODLE) Отключите
SSLv2 Взломана Отключите

Этот инструмент тестирует только TLS 1.3 и TLS 1.2. Чтобы доказать, что TLS 1.0, 1.1 и SSLv3 действительно отключены, воспользуйтесь ссылкой на SSL Labs рядом с результатом: она перебирает и устаревшие протоколы.

Как выглядит надежный шифр

  • Обмен ключами: ECDHE (forward secrecy, прямая секретность), никогда не статический обмен ключами RSA.
  • Аутентификация: ECDSA или RSA, в соответствии с вашим сертификатом.
  • Симметричный шифр: AES-GCM или ChaCha20-Poly1305. Избегайте режима CBC в TLS 1.2.
  • Длина ключа: 128-битного AES достаточно; 256 бит дает запас и встречается так же часто.
  • Наборы TLS 1.3 имеют короткие имена: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Что эта проверка может показать, а что нет

  • Она подтверждает, принимает ли хост TLS 1.3; сбой обычно означает старую сборку OpenSSL или вмешательство промежуточного оборудования.
  • Она подтверждает, что TLS 1.2 по-прежнему доступен для старых клиентов.
  • Она показывает набор, который сервер предпочитает с современным клиентом: шифр CBC, согласованный в TLS 1.2 там, где вы ожидали AES-GCM, виден сразу.
  • Отдельная проверка имени хоста CDN и имени хоста источника показывает, когда край сети и бэкенд согласуют разные версии.
  • Она не перечисляет все шифры, которые принимает сервер, не тестирует TLS 1.0/1.1 и SSLv3, не проверяет сертификат и работает только с портом 443.

Советы

  • Проверка выполняется с нашего сервера в Германии, а не из вашего браузера, поэтому ваша операционная система, браузер или локальная сеть никогда не искажают результат. Это также значит, что хост, блокирующий трафик из ЕС, может выглядеть недоступным, хотя у вас он открывается нормально.
  • Для оценки, пригодной для аудита, отраслевым ориентиром остается отчет SSL Labs.
  • Рекомендации по слабым шифрам меняются каждый год. Если сомневаетесь, используйте профиль «intermediate» из Mozilla SSL Config Generator.
  • Для хоста на нестандартном порту используйте openssl s_client -connect host:port в терминале.

Часто задаваемые вопросы

Нет. Инструмент тестирует только TLS 1.2 и 1.3, потому что современные сборки PHP отказались от поддержки устаревших версий. Если нужно подтвердить, что 1.0/1.1 отключены, это покажет SSL Labs.

SSL Labs перечисляет все шифры, которые примет сервер. Этот инструмент сообщает только тот, который был согласован с настройками нашего клиента. Оба результата верны: они отвечают на разные вопросы.

Пока нет. Инструмент подключается только к порту 443. Для других портов используйте openssl s_client -connect host:port в терминале.

Нет. Проверка сертификата узла отключена, поэтому вы можете без ошибок исследовать хосты с самоподписанными или истекшими сертификатами. Для проверки цепочки используйте специализированный SSL-инструмент.

Имя хоста передается на наш сервер для выполнения двух handshake, как при любом обычном запросе страницы, а в пошаговом режиме оно также появляется в URL страницы. Мы используем его только для проверки и построения ссылок на внешние сканеры; внешние сервисы увидят его, только если вы нажмете одну из этих ссылок.

Сопутствующие инструменты

Проверка HTTP-заголовков

Осмотрите каждый HTTP-заголовок ответа, возвращаемый URL, чтобы отладить кэширование, CORS, сжатие и проблемы безопасности.

Калькулятор IP-подсетей

Рассчитайте диапазон подсети, сеть, broadcast, пригодные хосты и wildcard-маску для любого блока IPv4 CIDR с полным покрытием /0 - /32.

Инструмент для тестирования HTTP-запросов

Отправляйте HTTP-запросы с пользовательски заданным методом, заголовками и телом. Анализируйте код статуса, время ответа, а также полный текст ответа и содержимое заголовков.

Инструмент проверки возраста доменных имен

Узнайте, когда домен был впервые зарегистрирован, а также его возраст в годах, месяцах и днях с использованием данных WHOIS из реестра.

Определение MIME-типа файла

Установите реальный тип MIME файла, изучив его магические байты: определение изображений, видео, файлов формата PDF, архивов ZIP, офисных документов и других типов.

CIDR-калькулятор

Рассчитайте сетевой адрес, широковещательную рассылку, диапазон хостов, используемые IP-адреса и маску подсети для любого блока IPv4 CIDR.

Инструмент доступен на других языках