SSL-certifikatkontroll

Nästa

Skriv in ett värdnamn så öppnar kontrollen en TLS-anslutning till port 443, läser certifikatet som servern presenterar och visar de viktigaste fälten det innehåller: subjektet (Common Name), utfärdaren, giltighetsfönstret, antalet dagar kvar till utgång, Subject Alternative Names (SAN) och signaturalgoritmen. Det är ett snabbt sätt att se vilket certifikat en publik HTTPS-värd faktiskt levererar.

Så fungerar kontrollen

  1. 1

    Ange värdnamnet

    Bara värden (`example.com`). Kontrollen ansluter alltid på port 443, standardporten för HTTPS.

  2. 2

    TLS-handskakningen sker

    En TLS-klient på serversidan ansluter till värden och fångar certifikatet den presenterar.

  3. 3

    Certifikatet tolkas

    Subjekt, utfärdare, giltighetsdatum, SAN och signaturalgoritm läses ur certifikatet.

  4. 4

    Du läser fälten

    Jämför utgångsdatumet, bekräfta att värden finns med i SAN och kontrollera att signaturalgoritmen är den du förväntar dig.

Fält som den här kontrollen visar

Fält Vad det är
Subjekt (CN) Den primära domän som certifikatet namnger
Utfärdare Den CA (eller instans) som signerade certifikatet
Giltigt från Början på giltighetsfönstret (Not Before)
Giltigt till Slutet på giltighetsfönstret (Not After)
Dagar kvar Hela dagar kvar tills certifikatet går ut
Subject Alternative Names Alla värdar som certifikatet täcker (inkl. wildcards)
Signaturalgoritm Vanligtvis SHA-256 med RSA eller ECDSA

Det här verktyget läser bara det enda certifikat som servern presenterar, inte hela kedjan upp till roten, och det verifierar varken kedjan, kontrollerar återkallelse (OCSP/CRL) eller frågar Certificate Transparency-loggar. Det visar fälten ovan så att du kan granska dem själv.

Vanliga problem att hålla utkik efter

  • Utgånget eller nära utgång. De flesta webbläsare varnar inom 30 dagar före utgång. Antalet dagar kvar blir bärnstensfärgat under 30 dagar och rött när det är negativt.
  • Värden matchar inte. Certifikatet täcker example.com men värden du använder är foo.example.com. En wildcard (*.example.com) täcker en nivå. Kontrollera SAN-listan för den exakta värden.
  • SHA-1-signatur. Misstrodd av webbläsare sedan 2017. Om signaturalgoritmen visar SHA-1, ge ut certifikatet på nytt i SHA-256.
  • Självsignerat. Inte signerat av en publik CA (utfärdaren är samma som subjektet). Bra för internt bruk; webbläsare avvisar det för publika webbplatser.
  • Fel SAN. Om den testade värden inte finns i SAN avvisar webbläsare certifikatet.

TLS-protokollversioner (referens)

Den här kontrollen inspekterar certifikatet, inte de TLS-versioner en server förhandlar fram, men det hjälper att känna till landskapet:

Version År Status
SSL 2.0 1995 Trasig; inaktiverad överallt
SSL 3.0 1996 Trasig (POODLE); inaktiverad
TLS 1.0 1999 Föråldrad
TLS 1.1 2006 Föråldrad
TLS 1.2 2008 Stöds fortfarande; minimum för de flesta
TLS 1.3 2018 Föredras; snabbare och renare

PCI DSS 3.1+ och de flesta moderna efterlevnadsramverk förbjuder TLS 1.0 och 1.1.

Certifikatets livslängd

Publika certifikat utfärdas för högst 398 dagar (13 månader) sedan 2020. Let’s Encrypt utfärdar för 90 dagar som standard. Interna CA:er kan utfärda för längre tid. Kontrollen visar dagarna till utgång bredvid de exakta datumen så att du kan planera förnyelser.

Vanliga frågor

Nej. Den läser bara det enda certifikat som servern presenterar på port 443 och visar dess fält. Den hämtar eller verifierar inte kedjan av mellanliggande certifikat och rot, så ett certifikat som ser giltigt ut här kan ändå misslyckas i en webbläsare om servern utelämnar sitt mellanliggande certifikat.

Nej. Den frågar inte CT-loggar (Google, Cloudflare, Sectigo) och kontrollerar inte OCSP/CRL-återkallelse. Den tolkar och visar bara certifikatet som värden levererar.

Ett certifikat med ett SAN som *.example.com. Det täcker vilken subdomän som helst på en nivå (foo.example.com, bar.example.com). Det täcker inte foo.bar.example.com (två nivåer) eller example.com självt, om det inte läggs till separat.

Nej. Den ansluter alltid på port 443, standardporten för HTTPS. Lägger du till ett :port-suffix ignoreras det och kontrollen använder ändå 443; den inspekterar därför inte IMAPS, SMTP över TLS eller andra tjänster på anpassade portar.

Relaterade verktyg

Verktyget finns på andra språk