SSL Checker
Ispeziona catena certificati, scadenza e algoritmo.
Informazioni su questo strumento
SSL Checker apre una vera connessione TLS al tuo host, cattura la catena di certificati che il server presenta e riporta tutto ciò che conta: subject, issuer, date di validità, l'intera catena intermedia fino al trust anchor, algoritmo di firma, dimensione della chiave pubblica, versioni TLS e cipher suite supportate, Subject Alternative Names e stato dell'OCSP stapling. Il controllo avviene lato server dal nostro host di Francoforte così vedi esattamente ciò che vede un visitatore remoto — non ciò che il tuo browser ha nella cache.
Un certificato pulito non è solo "il lucchetto verde". Validiamo la corrispondenza dell'hostname con i SAN (il campo legacy CN è solo informativo, secondo RFC 6125), verifichiamo che ogni anello della catena sia firmato dal successivo, verifichiamo che gli intermediari siano presentati nell'ordine corretto (un errore di deploy comune), confermiamo che il leaf non sia scaduto e non sia ancora non valido, e avvisiamo se il leaf usa una firma debole (SHA-1) o una chiave sottodimensionata (RSA < 2048 bit). Tutto questo in un singolo handshake HTTPS.
Quando usare questo strumento
- Verifica pre-deploy. Dopo aver effettuato il provisioning di Let's Encrypt o acquistato un certificato commerciale, conferma che la catena sia completa prima di indirizzarci utenti reali.
- Monitoraggio della scadenza. Individua i certificati che scadranno nei prossimi 7/14/30 giorni e rinnova prima che scattino gli allarmi.
- Debug di contenuti misti. Trova sottodomini che presentano un certificato diverso (o self-signed) rispetto al sito principale.
- Sanity check post-migrazione. Dopo essere passati a una nuova CDN o a un nuovo load balancer, verifica che il nuovo certificato e la catena siano quelli che ti aspetti.
Cosa significa davvero "catena incompleta"
I browser e i trust store del sistema operativo includono qualche centinaio di root CA. Il tuo certificato leaf è firmato da un intermedio, che è firmato da un altro intermedio o direttamente da una root. Il server web deve inviare il leaf + ogni intermedio fino a (ma escluso) il root — Firefox e Chrome proveranno a recuperare gli intermedi mancanti dall'estensioneAIA, ma iOS, Android più vecchi e la maggior parte dei client TLS non-browser rifiuteranno l'handshake. Il nostro ispettore della catena ti dice esattamente quale anello manca, così puoi incollare il giusto intermedio nella configurazione del server.
Domande frequenti
Il mio browser mostra il lucchetto ma il vostro strumento dice "catena incompleta" — chi ha ragione?
AIA o dalle proprie cache — l'utente vede un lucchetto funzionante. Ma iOS Safari, molte app Android, curl, i client OpenSSL e le librerie TLS non-browser non lo fanno. Se il nostro strumento dice "incompleta" il tuo sito fallirà su una frazione non trascurabile di client; risolvi servendo la catena completa dal server.