Verificator SSL / TLS
Inspectați certificatul TLS al unui site, expirarea, emitentul și protocolul negociat, cu un calendar de reînnoire pe care îl puteți descărca și un raport complet.
Instrumente înrudite
- Antete HTTPEvaluați antetele de securitate și cookie-urile unui site, obțineți liniile de antet de adăugat și construiți o Content-Security-Policy pe care aceeași verificare o aprobă.
- Verificator de redirecționăriUrmăriți redirecționările de la http și https, cu și fără www, până la URL-ul final și găsiți buclele și salturile în plus.
- Sănătatea domeniuluiO singură verificare pentru DNS, autentificarea e-mailului, TLS, antete de securitate și redirecționări, cu o notă pe fiecare zonă și un raport complet.
- Scanner de porturiVerificați ce porturi TCP ale unei gazde publice acceptă conexiuni și citiți ce înseamnă fiecare port deschis pe acea gazdă și ce aveți de făcut în privința lui.
Despre acest instrument
TLS Checker se conectează la gazdă de pe serverul XGM și raportează ce dezvăluie handshake-urile: certificatul așa cum îl validează un browser (lanț de încredere, nume potrivit, date, zile rămase, Subject Alternative Names), tipul, dimensiunea și algoritmul de semnătură ale cheii, citite chiar din certificat, câte un handshake pentru fiecare versiune de protocol, de la TLS 1.0 la TLS 1.3, handshake-uri care oferă doar grupuri de cifruri slabe, OCSP stapling, antetul Strict-Transport-Security și starea de preload a domeniului. Nota pornește de la A și este coborâtă prin plafoane: cel mai sever plafon câștigă, iar HSTS cu un max-age de cel puțin 15,552,000 de secunde (180 de zile) ridică un A la A+. Adăugați :port pentru a testa TLS pe un alt port decât 443. Nu descarcă și nu judecă conținutul paginii, nu simulează browsere individuale sau magaziile lor de certificate rădăcină și nu testează vulnerabilități TLS cu nume precum Heartbleed sau ROBOT.
XGM se conectează de pe serverul său: un handshake verificat pentru certificat, câte un handshake pentru fiecare versiune de protocol (de la TLS 1.0 la 1.3), handshake-uri care oferă doar grupuri de cifruri slabe, un handshake TLS 1.2 care cere un răspuns OCSP stapled și o cerere HTTPS pentru antetul HSTS. Starea de preîncărcare HSTS vine de la hstspreload.org. Nota urmează plafoanele în stil SSL Labs: certificat fără încredere sau expirat F, 3DES ori RC4 C, TLS 1.0/1.1 B, lipsa TLS 1.3 A-, iar un HSTS de șase luni sau mai mult pe o notă A o ridică la A+. Calendarul de reînnoire de sub constatarea despre certificat este construit în browserul dumneavoastră din datele acestui rezultat; fișierul .ics este asamblat în pagină și descărcat local, nu obținut de la un server.
Cum se folosește
- Deschideți instrumentul Verificator TLS.
- Introduceți domeniul public, numele de gazdă sau adresa IP pe care doriți să le verificați.
- Rulați verificarea; XGM interoghează de pe serverul său și listează constatările.
- Copiați rezultatul doar după ce ați verificat că arată corect.
- Folosiți instrumentele XGM înrudite dacă aveți nevoie de o imagine de diagnostic mai largă.
Întrebări frecvente
Ce mi-a scăzut nota?
Nota pornește de la A și fiecare problemă aplică un plafon; cel mai sever câștigă, iar fiecare plafon aplicat este listat lângă notă. Un certificat care nu este de încredere sau care a expirat, o semnătură SHA-1 sau MD5, o cheie RSA sub 1024 de biți ori lipsa TLS 1.2 și TLS 1.3 plafonează rezultatul la F; RC4 sau 3DES acceptate îl plafonează la C; TLS 1.0 sau 1.1 încă activate îl plafonează la B; un server fără TLS 1.3 îl plafonează la A-. Doar un A urcă la A+, și doar atunci când antetul Strict-Transport-Security poartă un max-age de 15,552,000 secunde sau mai mult.
Pot primi un memento înainte să expire certificatul?
Rezultatul privind certificatul include un calendar de reînnoire: expirarea propriu-zisă, pragul de 30 de zile la care certbot și alți clienți ACME încep reînnoirea, pragul de 60 de zile de care are nevoie un certificat de un an instalat manual și data la care ar fi fost emis un certificat de 90 de zile. Dacă scanarea a găsit un certificat intermediar care expiră înaintea celui final sau un al doilea certificat cu alt algoritm de cheie, și acele date sunt incluse. Descărcați calendarul ca fișier .ics și importați-l în orice calendar; fișierul este construit în browserul dumneavoastră din rezultatul de pe ecran, iar XGM nu stochează nimic și nu vă trimite nimic.
De ce această notă diferă de cea dintr-o rulare SSL Labs?
SSL Labs construiește un scor ponderat din certificat, schimbul de chei și puterea cifrurilor, apoi aplică plafoanele sale; XGM aplică doar plafoanele enumerate mai sus unui A de pornire, așa că cele două sunt de acord la eșecurile evidente și pot diferi la mijloc. XGM nu rulează nici simulări de browsere și clienți, nu enumeră fiecare suită de cifruri acceptată de server și nu testează vulnerabilități cu nume precum Heartbleed, ROBOT sau renegocierea nesigură. Tratați nota de aici ca pe o verificare rapidă a certificatului, a versiunilor de protocol, a grupurilor de cifruri slabe și a HSTS, nu ca pe un înlocuitor al unui audit complet.
Browserul meu acceptă certificatul, deci de ce spune XGM că nu este de încredere?
Cauza obișnuită este un certificat intermediar lipsă: serverul trimite doar propriul certificat, iar verificarea de aici eșuează cu „unable to get local issuer certificate”. Browserele repară adesea asta descărcând intermediarul din extensia AIA, în timp ce clienții API, serverele de mail și instrumentele de linie de comandă pur și simplu eșuează. Serviți lanțul complet (fullchain.pem în nginx, nu cert.pem) și constatarea dispare.
De ce OCSP stapling apare ca „Neverificat”?
Stapling-ul este sondat cu un ClientHello TLS 1.2 construit manual, care poartă extensia status_request, iar răspunsul este citit din mesajul CertificateStatus. Un server care refuză TLS 1.2 sau care oferă doar TLS 1.3 - unde acel mesaj este trimis în interiorul handshake-ului criptat - nu dă niciun răspuns lizibil, așa că rezultatul este necunoscut, nu da sau nu. De când Let's Encrypt a încetat să mai emită răspunsuri OCSP în 2025, „fără stapling” pe un astfel de certificat este de asemenea de așteptat, nu o configurare greșită.
Un grup de cifruri slabe a fost acceptat, dar nota este tot A. De ce?
Doar RC4 și 3DES plafonează nota, la C. Celelalte două grupuri testate aici - schimbul de chei RSA fără forward secrecy și suitele CBC cu SHA-1 - sunt raportate ca constatări, dar nu coboară nota, pentru că sunt slăbiciuni, nu primitive sparte. Remediați-le oricum: fără forward secrecy, o cheie privată furată decriptează traficul înregistrat anterior, iar suitele AEAD (GCM, ChaCha20-Poly1305) evită istoricul de atacuri asupra padding-ului pe care îl are CBC.
Citiți ghidul complet Verificator SSL / TLS (în engleză)