TLS-chifferkontroll

Ange ett värdnamn så öppnar den här kontrollen två liveanslutningar från vår server i Tyskland till port 443: en som tvingar TLS 1.3 och en som tvingar TLS 1.2. Den rapporterar vilken av de två versionerna servern accepterar och vilken chiffersvit som förhandlades fram vid den första lyckade handskakningen. Det gör den till en snabb rimlighetskontroll före en deploy, och det snabbaste sättet att bekräfta att en endpoint verkligen talar TLS 1.3. För en fullständig granskning länkar verktyget vidare till SSL Labs, Hardenize och ImmuniWeb, som utför de tunga skanningarna vi medvetet inte duplicerar.

Så kontrollerar du en värd

  1. 1

    Ange ett värdnamn

    Bara domänen, till exempel `example.com`. Inledande `https://` eller en avslutande sökväg tas bort automatiskt.

  2. 2

    Verktyget öppnar två testanslutningar

    Båda går från vår server till port 443: en tvingar TLS 1.3, den andra TLS 1.2. Var och en har en timeout på 5 sekunder.

  3. 3

    Se vilka versioner som lyckas

    Protokollistan visar vilken av de två versionerna servern var villig att förhandla. TLS 1.0, 1.1 och SSLv3 testas inte.

  4. 4

    Läs av den förhandlade chiffersviten

    Chiffrets namn, bitlängd och TLS-version för den första lyckade handskakningen. Det är den enda svit vår klient enades om, inte hela listan servern stöder.

  5. 5

    Kör en fullständig skanning på annat håll

    Följ SSL Labs-länken för betyg, kontroll av certifikatkedjan, HSTS-policy och varningar för svaga chiffer.

Status för TLS-versioner (läget 2026)

Version Status Vad du ska göra
TLS 1.3 Aktuell Håll aktiverad; standard på moderna stackar
TLS 1.2 Stöds fortfarande Håll aktiverad för äldre klienter, endast med starka chiffer
TLS 1.1 Föråldrad Inaktivera; webbläsarna tog bort stödet 2020
TLS 1.0 Föråldrad Inaktivera; PCI DSS kräver att den är avstängd sedan juni 2018
SSLv3 Knäckt (POODLE) Inaktivera
SSLv2 Knäckt Inaktivera

Den här kontrollen testar enbart TLS 1.3 och TLS 1.2. För att bevisa att TLS 1.0, 1.1 och SSLv3 verkligen är avstängda använder du SSL Labs-länken intill resultatet, som även går igenom de gamla protokollen.

Hur ett friskt chiffer ser ut

  • Nyckelutbyte: ECDHE (forward secrecy), aldrig statiskt RSA-nyckelutbyte.
  • Autentisering: ECDSA eller RSA, matchad mot ditt certifikat.
  • Symmetriskt chiffer: AES-GCM eller ChaCha20-Poly1305. Undvik CBC-läge på TLS 1.2.
  • Bitlängd: 128-bitars AES räcker gott; 256 bitar ger extra marginal och är lika vanligt.
  • TLS 1.3-sviter har korta namn: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Vad den här kontrollen kan visa och inte

  • Den bekräftar om en värd accepterar TLS 1.3; ett misslyckande beror oftast på ett gammalt OpenSSL-bygge eller en störande middlebox.
  • Den bekräftar att TLS 1.2 fortfarande finns kvar för äldre klienter.
  • Den visar sviten servern föredrar med en modern klient: ett CBC-chiffer förhandlat på TLS 1.2 där du väntade dig AES-GCM sticker ut direkt.
  • Genom att kontrollera CDN-värdnamnet och origin-värdnamnet separat ser du när edge och backend förhandlar olika versioner.
  • Den räknar inte upp alla chiffer servern accepterar, testar inte TLS 1.0/1.1 eller SSLv3, validerar inte certifikatet och kontrollerar bara port 443.

Tips

  • Kontrollen körs från vår server i Tyskland, inte i din webbläsare, så ditt operativsystem, din webbläsare eller ditt lokala nätverk påverkar aldrig resultatet. Det betyder också att en värd som blockerar EU-trafik kan verka onåbar trots att den laddar fint hos dig.
  • För ett granskningsfärdigt betyg är SSL Labs-rapporten branschreferensen.
  • Råden om svaga chiffer ändras varje år. Följ profilen “intermediate” i Mozilla SSL Config Generator när du är osäker.
  • För en värd på en icke-standardport använder du openssl s_client -connect host:port i en terminal.

Vanliga frågor

Nej. Verktyget testar bara TLS 1.2 och 1.3, eftersom moderna PHP-byggen släpper stödet för de äldre versionerna. Behöver du bekräfta att 1.0/1.1 är avstängt talar SSL Labs om det.

SSL Labs räknar upp varje chiffer servern accepterar. Det här verktyget rapporterar bara det som förhandlades med våra klientpreferenser. Båda är korrekta; de besvarar olika frågor.

Inte än. Kontrollen ansluter bara på port 443. För andra portar använder du openssl s_client -connect host:port från en terminal.

Nej. Peer-verifiering är inaktiverad så att du kan inspektera värdar med självsignerade eller utgångna certifikat utan fel. Använd en särskild SSL-kontroll för kedjevalidering.

Värdnamnet skickas till vår server för att köra de två handskakningarna, precis som vilken vanlig sidförfrågan som helst, och i steg-för-steg-läget syns det även i sidans URL. Vi använder det bara för att köra kontrollen och bygga länkarna till de externa skannrarna; de ser det först om du klickar på någon av länkarna.

Relaterade verktyg

Verktyget finns på andra språk