SSL-certifikatkontroll
Skriv in ett värdnamn så öppnar kontrollen en TLS-anslutning till port 443, läser certifikatet som servern presenterar och visar de viktigaste fälten det innehåller: subjektet (Common Name), utfärdaren, giltighetsfönstret, antalet dagar kvar till utgång, Subject Alternative Names (SAN) och signaturalgoritmen. Det är ett snabbt sätt att se vilket certifikat en publik HTTPS-värd faktiskt levererar.
Så fungerar kontrollen
-
1
Ange värdnamnet
Bara värden (`example.com`). Kontrollen ansluter alltid på port 443, standardporten för HTTPS.
-
2
TLS-handskakningen sker
En TLS-klient på serversidan ansluter till värden och fångar certifikatet den presenterar.
-
3
Certifikatet tolkas
Subjekt, utfärdare, giltighetsdatum, SAN och signaturalgoritm läses ur certifikatet.
-
4
Du läser fälten
Jämför utgångsdatumet, bekräfta att värden finns med i SAN och kontrollera att signaturalgoritmen är den du förväntar dig.
Fält som den här kontrollen visar
| Fält | Vad det är |
|---|---|
| Subjekt (CN) | Den primära domän som certifikatet namnger |
| Utfärdare | Den CA (eller instans) som signerade certifikatet |
| Giltigt från | Början på giltighetsfönstret (Not Before) |
| Giltigt till | Slutet på giltighetsfönstret (Not After) |
| Dagar kvar | Hela dagar kvar tills certifikatet går ut |
| Subject Alternative Names | Alla värdar som certifikatet täcker (inkl. wildcards) |
| Signaturalgoritm | Vanligtvis SHA-256 med RSA eller ECDSA |
Det här verktyget läser bara det enda certifikat som servern presenterar, inte hela kedjan upp till roten, och det verifierar varken kedjan, kontrollerar återkallelse (OCSP/CRL) eller frågar Certificate Transparency-loggar. Det visar fälten ovan så att du kan granska dem själv.
Vanliga problem att hålla utkik efter
- Utgånget eller nära utgång. De flesta webbläsare varnar inom 30 dagar före utgång. Antalet dagar kvar blir bärnstensfärgat under 30 dagar och rött när det är negativt.
- Värden matchar inte. Certifikatet täcker
example.commen värden du använder ärfoo.example.com. En wildcard (*.example.com) täcker en nivå. Kontrollera SAN-listan för den exakta värden. - SHA-1-signatur. Misstrodd av webbläsare sedan 2017. Om signaturalgoritmen visar SHA-1, ge ut certifikatet på nytt i SHA-256.
- Självsignerat. Inte signerat av en publik CA (utfärdaren är samma som subjektet). Bra för internt bruk; webbläsare avvisar det för publika webbplatser.
- Fel SAN. Om den testade värden inte finns i SAN avvisar webbläsare certifikatet.
TLS-protokollversioner (referens)
Den här kontrollen inspekterar certifikatet, inte de TLS-versioner en server förhandlar fram, men det hjälper att känna till landskapet:
| Version | År | Status |
|---|---|---|
| SSL 2.0 | 1995 | Trasig; inaktiverad överallt |
| SSL 3.0 | 1996 | Trasig (POODLE); inaktiverad |
| TLS 1.0 | 1999 | Föråldrad |
| TLS 1.1 | 2006 | Föråldrad |
| TLS 1.2 | 2008 | Stöds fortfarande; minimum för de flesta |
| TLS 1.3 | 2018 | Föredras; snabbare och renare |
PCI DSS 3.1+ och de flesta moderna efterlevnadsramverk förbjuder TLS 1.0 och 1.1.
Certifikatets livslängd
Publika certifikat utfärdas för högst 398 dagar (13 månader) sedan 2020. Let’s Encrypt utfärdar för 90 dagar som standard. Interna CA:er kan utfärda för längre tid. Kontrollen visar dagarna till utgång bredvid de exakta datumen så att du kan planera förnyelser.
Vanliga frågor
Nej. Den läser bara det enda certifikat som servern presenterar på port 443 och visar dess fält. Den hämtar eller verifierar inte kedjan av mellanliggande certifikat och rot, så ett certifikat som ser giltigt ut här kan ändå misslyckas i en webbläsare om servern utelämnar sitt mellanliggande certifikat.
Nej. Den frågar inte CT-loggar (Google, Cloudflare, Sectigo) och kontrollerar inte OCSP/CRL-återkallelse. Den tolkar och visar bara certifikatet som värden levererar.
Ett certifikat med ett SAN som *.example.com. Det täcker vilken subdomän som helst på en nivå (foo.example.com, bar.example.com). Det täcker inte foo.bar.example.com (två nivåer) eller example.com självt, om det inte läggs till separat.
Nej. Den ansluter alltid på port 443, standardporten för HTTPS. Lägger du till ett :port-suffix ignoreras det och kontrollen använder ändå 443; den inspekterar därför inte IMAPS, SMTP över TLS eller andra tjänster på anpassade portar.
Relaterade verktyg
Domänålderskontroll
Kontrollera när ett domännamn först registrerades samt dess ålder i år, månader och dagar med hjälp av WHOIS-data från registret.
HTTP-begärantestare
Skicka HTTP-begäranden med anpassad metod, headers och body. Granska statuskoden, svarstiden samt hela svarsbodyn och svarsheadrarna.
Domän till IP-adress
Omvandla varje domännamn till dess IPv4-adresser (A) och IPv6-adresser (AAAA) och kopiera dem till valfritt nätverksverktyg.
Kontroll av HTTP-huvuden
Granska varje HTTP-svarshuvud som en URL returnerar för att felsöka problem med cachning, CORS, komprimering och säkerhet.
IP-subnätskalkylator
Beräkna subnätsintervall, nätverk, broadcast, användbara värdar och wildcard-mask för valfritt IPv4-CIDR-block med full täckning /0 - /32.
WHOIS-uppslagning
Slå upp publika WHOIS-registreringsdata för en domän: registrar, namnservrar, statuskoder och utgångsdatum.
Verktyget finns på andra språk
- SSL 인증서 검사기 [KO]
- Vérificateur de certificat SSL [FR]
- أداة فحص شهادات SSL [AR]
- Pemeriksa Sertifikat SSL [ID]
- SSL-certificaatcontrole [NL]
- SSL-Zertifikat-Prüfer [DE]
- SSL証明書チェッカー [JA]
- Weryfikator certyfikatów SSL [PL]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- Trình kiểm tra chứng chỉ SSL [VI]
- Verificador de certificados SSL [ES]
- Verificador de certificado SSL [PT]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]