İçeriğe geç

SSL / TLS Kontrolü

Bir sitenin TLS sertifikasını, bitiş tarihini, düzenleyenini ve anlaşılan protokolü, indirebileceğiniz bir yenileme takvimi ve tam raporla inceleyin.

XGM sunucusunda çalışır. Hiçbir şey saklanmaz.

HTTPS üzerinden sunulan bir ana bilgisayar adı; başka bir port için :port ekleyin. Çalıştırmak için Enter tuşuna basın. Deneyin , , .

Bu araç hakkında

TLS Kontrolü, XGM sunucusundan sunucuya bağlanır ve el sıkışmaların ortaya koyduğunu bildirir: bir tarayıcının doğruladığı hâliyle sertifika (güvenilir zincir, eşleşen ad, tarihler, kalan gün sayısı, Subject Alternative Names), sertifikanın kendisinden okunan anahtar türü, boyutu ve imza algoritması, TLS 1.0'dan TLS 1.3'e her protokol sürümü için bir el sıkışma, yalnızca zayıf şifre grupları sunan el sıkışmalar, OCSP stapling, Strict-Transport-Security başlığı ve alan adının preload durumu. Not A ile başlar ve tavanlarla düşürülür: en kötü tavan kazanır ve en az 15,552,000 saniyelik (180 gün) bir max-age değerine sahip HSTS, A notunu A+ seviyesine çıkarır. 443 dışındaki bir portta TLS'i test etmek için :port ekleyin. Sayfa içeriğini almaz veya değerlendirmez, tek tek tarayıcıları ya da onların kendi kök depolarını simüle etmez ve Heartbleed veya ROBOT gibi adı konmuş TLS açıklarını test etmez.

XGM kendi sunucusundan bağlanır: sertifika için doğrulanmış bir el sıkışma, her protokol sürümü için birer el sıkışma (TLS 1.0'dan 1.3'e), yalnızca zayıf şifre gruplarını öneren el sıkışmalar, stapled OCSP yanıtı isteyen bir TLS 1.2 el sıkışması ve HSTS başlığı için bir HTTPS isteği. HSTS preload durumu hstspreload.org'dan gelir. Not, SSL Labs tarzı üst sınırları izler: güvenilmeyen veya süresi dolmuş sertifika F, 3DES ya da RC4 C, TLS 1.0/1.1 B, TLS 1.3'ün bulunmaması A-, A almış bir sitede altı ay veya daha uzun süreli HSTS notu A+'ya çıkarır. Sertifika bulgusunun altındaki yenileme takvimi, bu sonuçtaki tarihlerden tarayıcınızda oluşturulur; .ics dosyası sayfada hazırlanıp yerel olarak indirilir, bir sunucudan çekilmez.

Nasıl kullanılır

  1. TLS Kontrolü aracını açın.
  2. Kontrol etmek istediğiniz genel alan adını, ana bilgisayar adını veya IP adresini girin.
  3. Kontrolü çalıştırın; XGM sunucusundan sorgular ve bulguları listeler.
  4. Çıktıyı yalnızca doğru göründüğünü kontrol ettikten sonra kopyalayın.
  5. Daha geniş bir teşhis görünümü gerekiyorsa ilgili XGM araçlarını kullanın.

SSS

Notumu ne düşürdü?

Not A ile başlar ve her sorun bir üst sınır uygular; en kötüsü geçerli olur ve uygulanan her sınır notun yanında listelenir. Güvenilmeyen ya da süresi dolmuş bir sertifika, bir SHA-1 veya MD5 imzası, 1024 bitin altında bir RSA anahtarı ya da ne TLS 1.2 ne de TLS 1.3 bulunması sonucu F ile sınırlar; kabul edilen RC4 veya 3DES onu C ile sınırlar; hâlâ etkin olan TLS 1.0 ya da 1.1 B ile sınırlar; TLS 1.3 olmayan bir sunucu A- ile sınırlar. Yalnızca bir A, A+ seviyesine yükselir ve yalnızca Strict-Transport-Security başlığı 15,552,000 saniye ya da daha uzun bir max-age taşıdığında.

Sertifikanın süresi dolmadan önce hatırlatma alabilir miyim?

Sertifika bulgusu bir yenileme takvimi içerir: sona ermenin kendisi, certbot ve diğer ACME istemcilerinin yenilemeye başladığı 30 günlük eşik, elle kurulmuş bir yıllık sertifikanın ihtiyaç duyduğu 60 günlük eşik ve 90 günlük bir sertifikanın verilmiş olacağı tarih. Tarama, yaprak sertifikadan önce sona eren bir ara sertifika ya da farklı bir anahtar algoritmasına sahip ikinci bir sertifika bulduysa, o tarihler de takvimin içindedir. Takvimi bir .ics dosyası olarak indirip herhangi bir takvime aktarın; dosya, ekrandaki sonuçtan tarayıcınızda oluşturulur, XGM hiçbir şey saklamaz ve size hiçbir şey göndermez.

Bu not neden bir SSL Labs çalıştırmasındakinden farklı?

SSL Labs; sertifika, anahtar değişimi ve şifre gücünden ağırlıklı bir puan oluşturur ve sonra kendi üst sınırlarını uygular; XGM ise yalnızca yukarıda listelenen sınırları bir A başlangıcına uygular, dolayısıyla ikisi bariz başarısızlıklarda uyuşur ve ortalarda ayrışabilir. XGM ayrıca tarayıcı ve istemci simülasyonları çalıştırmaz, sunucunun kabul ettiği her şifre takımını tek tek saymaz ve Heartbleed, ROBOT ya da güvensiz yeniden anlaşma gibi adlandırılmış güvenlik açıklarını test etmez. Buradaki notu, tam bir denetimin yerine geçen bir şey olarak değil; sertifikanın, protokol sürümlerinin, zayıf şifre gruplarının ve HSTS'in hızlı bir kontrolü olarak görün.

Tarayıcım sertifikayı kabul ediyor; XGM neden güvenilir değil diyor?

Olağan neden eksik bir ara sertifikadır: sunucu yalnızca kendi sertifikasını gönderir ve buradaki doğrulama “unable to get local issuer certificate” hatasıyla başarısız olur. Tarayıcılar bunu genellikle ara sertifikayı AIA uzantısından alarak onarır; API istemcileri, e-posta sunucuları ve komut satırı araçları ise doğrudan başarısız olur. Tam zinciri sunun (nginx'te cert.pem değil fullchain.pem) ve bulgu ortadan kalkar.

OCSP stapling neden “kontrol edilmedi” diyor?

Stapling, status_request uzantısını taşıyan elle oluşturulmuş bir TLS 1.2 ClientHello ile yoklanır ve yanıt CertificateStatus iletisinden okunur. TLS 1.2'yi reddeden ya da yalnızca TLS 1.3 sunan bir sunucu - burada o ileti şifreli el sıkışmanın içinde gönderilir - okunabilir bir yanıt vermez; bu yüzden sonuç evet ya da hayır değil, bilinmiyor olur. Let's Encrypt 2025'te OCSP yanıtları yayımlamayı bıraktığından, böyle bir sertifikada “stapling yok” da bir yapılandırma hatası değil, beklenen bir durumdur.

Zayıf bir şifre grubu kabul edildi, ama not yine de A. Neden?

Notu yalnızca RC4 ve 3DES sınırlar, C ile. Burada test edilen diğer iki grup - ileri gizlilik sağlamayan RSA anahtar değişimi ve SHA-1 kullanan CBC şifre takımları - bulgu olarak bildirilir ama notu düşürmez, çünkü bunlar kırılmış temel yapılar değil, zayıflıklardır. Yine de düzeltin: ileri gizlilik olmadan çalınan bir özel anahtar daha önce kaydedilmiş trafiği çözer ve AEAD takımları (GCM, ChaCha20-Poly1305) CBC'nin dolgu saldırısı geçmişinden kaçınır.

Tam SSL / TLS Kontrolü rehberini okuyun (İngilizce)

Daha fazla okuma (İngilizce)