Security

SSL Checker

Inspecteer certificaatketen, vervaldatum en algoritme.

Hostname host or host:port (default 443)
cloudflare.com:443
TLSv1.3 expires in 72d
Verdict
  • Certificate is valid for this host and not expired.
Subject?
cloudflare.com
Issuer?
WE1 — Google Trust Services
Valid from
2026-07-08T21:47:39Z
Valid to?
2026-10-06T22:47:27Z
Signature algorithm?
ecdsa-with-SHA256
Public key?
EC 256 bits
Negotiated cipher?
TLS_AES_256_GCM_SHA384
Chain depth?
3
Hostname matches?
yes
Self-signed?
no
Subject Alternative Names?
  • cloudflare.com
  • ns.cloudflare.com
  • *.ns.cloudflare.com
  • *.secondary.cloudflare.com
  • secondary.cloudflare.com
Raw certificate (PEM)
-----BEGIN CERTIFICATE----- MIID0TCCA3igAwIBAgIQW7DwqoTI/s4OctgFunpdKzAKBggqhkjOPQQDAjA7MQsw CQYDVQQGEwJVUzEeMBwGA1UEChMVR29vZ2xlIFRydXN0IFNlcnZpY2VzMQwwCgYD VQQDEwNXRTEwHhcNMjYwNzA4MjE0NzM5WhcNMjYxMDA2MjI0NzI3WjAZMRcwFQYD VQQDEw5jbG91ZGZsYXJlLmNvbTBZMBMGByqGSM49AgEGCCqGSM49AwEHA0IABNDs LiTwXD8kBejjJ84lHC2pA/dk9KmXCEvGw3h8Q+7k8VsHg+RTC59ZKvGB64Sxa/VY QKmErVJnaVKGW/ZmtpyjggJ+MIICejAOBgNVHQ8BAf8EBAMCB4AwEwYDVR0lBAww CgYIKwYBBQUHAwEwDAYDVR0TAQH/BAIwADAdBgNVHQ4EFgQUacXlKENrJNyJKrq/ tuW/cwIbht8wHwYDVR0jBBgwFoAUkHeSNWfE/6jMqeZ72YB5e8yT+TgwNQYIKwYB BQUHAQEEKTAnMCUGCCsGAQUFBzAChhlodHRwOi8vaS5wa2kuZ29vZy93ZTEuY3J0 MHcGA1UdEQRwMG6CDmNsb3VkZmxhcmUuY29tghFucy5jbG91ZGZsYXJlLmNvbYIT Ki5ucy5jbG91ZGZsYXJlLmNvbYIaKi5zZWNvbmRhcnkuY2xvdWRmbGFyZS5jb22C GHNlY29uZGFyeS5jbG91ZGZsYXJlLmNvbTATBgNVHSAEDDAKMAgGBmeBDAECATA2 BgNVHR8ELzAtMCugKaAnhiVodHRwOi8vYy5wa2kuZ29vZy93ZTEvZ3hJQnY2QjJo WXcuY3JsMIIBBgYKKwYBBAHWeQIEAgSB9wSB9ADyAHcA2AlVO5RPev/IFhlvlE+F q7D4/F6HVSYPFdEucrtFSxQAAAGfQ+pcGAAABAMASDBGAiEAmWXvLSMhlxmi1S+K 4kRMCdLEX+wGBAbdVV32dnt5a6sCIQD6pKaA18jr06ffv31tpjCDisobc6KEE61J wvVxvqwLegB3AJROQ4f67MHvgfMZJCaoGGUBx9NfOAIBP3JnfVU3LhnYAAABn0Pq W+oAAAQDAEgwRgIhALnZFhafFrXB4xJaLIy3mygxmpU7RRsZ6OFFtczrFM75AiEA +8DfUCZ9uOzHPcJ/wEeuBbTnezletxwXYeeR1puJ1PowCgYIKoZIzj0EAwIDRwAw RAIgemJR8aLVJo+E0p0FEfr5tr1cqlieMgJz99Z4kQ2qV/0CIDkILcHmaYKjAb/E 1SRXgGzSIHgL8yrIPq70NQh9H4iP -----END CERTIFICATE-----
What does each field mean?

Field reference

Subject (uitgegeven aan)

Het Subject-veld identificeert de certificaathouder. Moderne certificaten leunen op CN (Common Name) plus Subject Alternative Names. Organization (O), Organizational Unit (OU) en Locality (L) zijn aanwezig bij EV/OV-certificaten en ontbreken bij plain DV-certificaten zoals Let's Encrypt.

Issuer (uitgegeven door)

Geeft de CA aan die voor het subject instaat. Browsers leveren een lijst met vertrouwde root-CA's mee; een certificaat van een onbekende issuer (of self-signed) levert NET::ERR_CERT_AUTHORITY_INVALID op. Veelgebruikte publieke CA's: Let's Encrypt, DigiCert, Sectigo, GlobalSign, GoDaddy.

Subject Alt Names (SAN)

Eén certificaat kan via de SAN-extensie meerdere hostnamen dekken — typisch wildcard (<code>*.example.com</code>) of multi-domain (SAN). Sinds 2017 negeren browsers de Common Name en matchen alleen op SAN-entries. Staat uw hostnaam er niet bij, dan is het certificaat daarvoor ongeldig.

Diepte van de keten

Een trust-chain start bij het leaf-certificaat van de server, loopt via één of meer intermediate CA-certificaten en eindigt bij een root-CA uit de trust store van de browser. Diepte 2 (leaf + 1 intermediate) is gangbaar. Servers die intermediates vergeten te sturen veroorzaken "incomplete chain"-fouten.

Handtekening-algoritme

Beschrijft hoe de CA het certificaat heeft ondertekend. <code>sha256WithRSAEncryption</code> (RSA + SHA-256) is de veilige standaard. <code>ecdsa-with-SHA256</code> gebruikt elliptische krommen — kortere sleutels, gelijkwaardige sterkte. <code>sha1WithRSAEncryption</code> is sinds 2017 gebroken en wordt door alle grote browsers afgewezen.

Publieke sleutel

De publieke helft van het sleutelpaar. RSA 2048 bits is vandaag het praktische minimum; 3072+ voor sleutels met een lange levensduur. EC P-256 is korter (~256-bit equivalente sterkte) en sneller. Alles onder RSA 2048 of ouder dan P-256 hoort vervangen te worden.

Onderhandelde cipher

Beschrijft de encryptie van de feitelijke data: key exchange (ECDHE), cipher (AES_256_GCM, CHACHA20_POLY1305), MAC (SHA384). Forward-secret suites (ECDHE-*) zijn vereist door de meeste securitystandaarden. CBC-gebaseerde en RC4-suites zijn obsoleet.

Hostnaam-match

Zelfs een verder geldig certificaat wordt geweigerd als de opgevraagde hostnaam niet in de SAN-lijst staat. Wildcards matchen exact één DNS-label: <code>*.example.com</code> dekt <code>www.example.com</code>, maar NIET <code>a.b.example.com</code> of het kale <code>example.com</code>.

Self-signed

Bij een self-signed cert zijn Subject en Issuer identiek. Browsers vertrouwen het standaard niet — u krijgt "NET::ERR_CERT_AUTHORITY_INVALID". Prima voor interne of staging-omgevingen waar u zowel server als client beheert. Voor productie: Let's Encrypt (gratis) of een publieke CA.

Geldig tot (expiry)

Browsers wijzen verlopen certificaten zonder pardon af. Certificaten van publieke CA's leven doorgaans 90–397 dagen. Zet auto-renewal op: ACME / Let's Encrypt rond 60 dagen voor expiry, commerciële CA's rond 30 dagen. Houd rekening met de geleidelijke industriebrede overstap naar verplichte 90-daagse levensduur tegen 2027.

Volledig geldig

Alle basiscontroles geslaagd: de trust-chain verankert bij een browser-vertrouwde root, de hostnaam staat in SAN, het certificaat valt binnen zijn validity window en het handtekening-algoritme is acceptabel. Dit is de status van het groene hangslot in de browser.

Over deze tool

SSL Checker opent een echte TLS-verbinding naar uw host, vangt de certificaatketen op die de server presenteert, en rapporteert alles wat ertoe doet: subject, uitgever, geldigheidsdata, de volledige intermediaire keten tot aan het vertrouwensanker, signatuur-algoritme, public-key-grootte, ondersteunde TLS-versies en cipher suites, Subject Alternative Names en OCSP-stapling-status. De controle vindt server-side plaats vanaf onze Frankfurt-host, zodat u precies ziet wat een externe bezoeker ziet — niet wat uw browser heeft gecachet.

Een schoon certificaat is niet alleen "het groene hangslot". We valideren hostname-matching tegen SAN's (het legacy CN-veld is alleen informatief, per RFC 6125), controleren dat elke schakel in de keten is ondertekend door de volgende, verifiëren dat intermediairs in de juiste volgorde worden gepresenteerd (een veelvoorkomende deploy-fout), bevestigen dat het leaf-certificaat niet is verlopen en nog niet geldig is, en waarschuwen als het leaf een zwakke signatuur (SHA-1) of te kleine sleutel (RSA < 2048 bits) gebruikt. Dit alles in één HTTPS-handshake.

Wanneer gebruikt u deze tool

  • Pre-deploy-verificatie. Na het provisioneren van Let's Encrypt of het kopen van een commercieel cert, bevestig dat de keten compleet is voordat u echte gebruikers ernaartoe verwijst.
  • Vervalmonitoring. Spot certs die in de komende 7/14/30 dagen verlopen en vernieuw voordat alarmen afgaan.
  • Mixed-content debuggen. Vind subdomeinen die een ander (of zelf-ondertekend) cert presenteren dan de hoofdsite.
  • Migratie sanity checks. Na verhuizing naar een nieuwe CDN of load balancer, verifieer dat het nieuwe cert en de keten zijn wat u verwacht.

Wat "chain incomplete" werkelijk betekent

Browsers en OS-trust-stores worden geleverd met enkele honderden root-CA's. Uw leaf-certificaat is ondertekend door een intermediair, die is ondertekend door een andere intermediair of direct door een root. De webserver moet het leaf + elke intermediair tot (maar niet inclusief) de root sturen — Firefox en Chrome proberen ontbrekende intermediairs op te halen via de AIA-extensie, maar iOS, oudere Android en de meeste niet-browser TLS-clients weigeren de handshake. Onze keten-inspecteur vertelt u precies welke schakel ontbreekt, zodat u de juiste intermediair in uw serverconfiguratie kunt plakken.

Veelgestelde vragen

Mijn browser toont het hangslot maar uw tool zegt "chain incomplete" — wie heeft gelijk?

Beide. Moderne desktop-browsers patchen onvolledige ketens door ontbrekende intermediairs op te halen via de AIA-extensie of uit hun eigen caches — de gebruiker ziet een werkend hangslot. Maar iOS Safari, veel Android-apps, curl, OpenSSL-clients en niet-browser TLS-bibliotheken doen dit niet. Als onze tool "incomplete" zegt zal uw site falen op een niet-triviale fractie van clients; los het op door de volledige keten vanaf de server te serveren.

Wat is OCSP-stapling?

Een manier voor de server om een recent door de CA ondertekende geldigheidsbewijs aan het certificaat te koppelen tijdens de TLS-handshake — zodat de browser niet bij elke verbinding de OCSP-responder van de CA hoeft te bellen. Stapling maakt pagina-loads sneller en beschermt gebruikersprivacy (de CA leert nooit welke sites de gebruiker bezoekt). De meeste moderne webservers (nginx, Apache 2.4, Caddy) ondersteunen het; veel hebben het standaard aan.

Hoe vaak moet ik controleren?

Eenmaal per week is ruim voldoende voor productie. Let's Encrypt-certs vernieuwen om de 60–90 dagen, commerciële certs elke 12 maanden; hoe dan ook is een onopgemerkte vervaldatum de meest voorkomende SSL-faalmodus. We cachen resultaten 10 minuten zodat een snelle hercontrole na een deploy directe feedback geeft. Combineer dit met een geautomatiseerde monitor (Uptime Kuma, StatusCake) voor proactieve waarschuwingen.

Waarom valideert de tool niet tegen mijn privé-CA?

We gebruiken de standaard publieke CA-trust-bundle (die van Mozilla, die de meeste besturingssystemen ook gebruiken). Privé-CA's — interne bedrijfsroots, ACME-CA op een homelab — staan in geen enkele publieke trust-store, dus de keten-validatie zal ze (terecht) als onbetrouwbaar markeren. De certificaatdetails (subject, datums, sleutelgrootte) worden nog steeds gerapporteerd; alleen de vertrouwensanker-controle faalt.