SSL Checker
Inspecteer certificaatketen, vervaldatum en algoritme.
Over deze tool
SSL Checker opent een echte TLS-verbinding naar uw host, vangt de certificaatketen op die de server presenteert, en rapporteert alles wat ertoe doet: subject, uitgever, geldigheidsdata, de volledige intermediaire keten tot aan het vertrouwensanker, signatuur-algoritme, public-key-grootte, ondersteunde TLS-versies en cipher suites, Subject Alternative Names en OCSP-stapling-status. De controle vindt server-side plaats vanaf onze Frankfurt-host, zodat u precies ziet wat een externe bezoeker ziet — niet wat uw browser heeft gecachet.
Een schoon certificaat is niet alleen "het groene hangslot". We valideren hostname-matching tegen SAN's (het legacy CN-veld is alleen informatief, per RFC 6125), controleren dat elke schakel in de keten is ondertekend door de volgende, verifiëren dat intermediairs in de juiste volgorde worden gepresenteerd (een veelvoorkomende deploy-fout), bevestigen dat het leaf-certificaat niet is verlopen en nog niet geldig is, en waarschuwen als het leaf een zwakke signatuur (SHA-1) of te kleine sleutel (RSA < 2048 bits) gebruikt. Dit alles in één HTTPS-handshake.
Wanneer gebruikt u deze tool
- Pre-deploy-verificatie. Na het provisioneren van Let's Encrypt of het kopen van een commercieel cert, bevestig dat de keten compleet is voordat u echte gebruikers ernaartoe verwijst.
- Vervalmonitoring. Spot certs die in de komende 7/14/30 dagen verlopen en vernieuw voordat alarmen afgaan.
- Mixed-content debuggen. Vind subdomeinen die een ander (of zelf-ondertekend) cert presenteren dan de hoofdsite.
- Migratie sanity checks. Na verhuizing naar een nieuwe CDN of load balancer, verifieer dat het nieuwe cert en de keten zijn wat u verwacht.
Wat "chain incomplete" werkelijk betekent
Browsers en OS-trust-stores worden geleverd met enkele honderden root-CA's. Uw leaf-certificaat is ondertekend door een intermediair, die is ondertekend door een andere intermediair of direct door een root. De webserver moet het leaf + elke intermediair tot (maar niet inclusief) de root sturen — Firefox en Chrome proberen ontbrekende intermediairs op te halen via deAIA-extensie, maar iOS, oudere Android en de meeste niet-browser TLS-clients weigeren de handshake. Onze keten-inspecteur vertelt u precies welke schakel ontbreekt, zodat u de juiste intermediair in uw serverconfiguratie kunt plakken.
Veelgestelde vragen
Mijn browser toont het hangslot maar uw tool zegt "chain incomplete" — wie heeft gelijk?
AIA-extensie of uit hun eigen caches — de gebruiker ziet een werkend hangslot. Maar iOS Safari, veel Android-apps, curl, OpenSSL-clients en niet-browser TLS-bibliotheken doen dit niet. Als onze tool "incomplete" zegt zal uw site falen op een niet-triviale fractie van clients; los het op door de volledige keten vanaf de server te serveren.