Security

SSL Checker

Sprawdź łańcuch certyfikatów, wygaśnięcie i algorytm.

O tym narzędziu

SSL Checker otwiera prawdziwe połączenie TLS z Twoim hostem, przechwytuje łańcuch certyfikatów, który serwer prezentuje, i raportuje wszystko, co ma znaczenie: subject, issuer, daty ważności, pełny łańcuch pośrednich aż do trust anchora, algorytm podpisu, rozmiar klucza publicznego, obsługiwane wersje TLS i cipher suites, Subject Alternative Names oraz status OCSP stapling. Sprawdzenie odbywa się po stronie serwera z naszego hosta we Frankfurcie, więc widzisz dokładnie to, co widzi zdalny odwiedzający — a nie to, co zapisała w cache Twoja przeglądarka.

Czysty certyfikat to nie tylko "zielona kłódka". Walidujemy dopasowanie nazwy hosta wobec SAN-ów (legacy pole CN jest wyłącznie informacyjne, zgodnie z RFC 6125), sprawdzamy, czy każde ogniwo łańcucha jest podpisane przez następne, weryfikujemy, czy pośrednie certyfikaty są prezentowane we właściwej kolejności (częsty błąd wdrożeniowy), potwierdzamy, że leaf nie wygasł i nie jest jeszcze nieważny, oraz ostrzegamy, jeśli leaf używa słabego podpisu (SHA-1) lub zbyt małego klucza (RSA < 2048 bitów). Wszystko to w jednym handshake HTTPS.

Kiedy używać tego narzędzia

  • Weryfikacja przed wdrożeniem. Po wystawieniu certyfikatu Let's Encrypt lub zakupie komercyjnego potwierdź, że łańcuch jest kompletny, zanim skierujesz na niego prawdziwych użytkowników.
  • Monitorowanie wygaśnięć. Wykrywaj certyfikaty, które wygasną w ciągu najbliższych 7/14/30 dni, i odnawiaj zanim zaczną dzwonić alerty.
  • Debugowanie mixed-content. Znajdź subdomeny, które prezentują inny (lub self-signed) certyfikat niż główna witryna.
  • Sanity check po migracji. Po przejściu na nowy CDN lub load balancer zweryfikuj, że nowy certyfikat i łańcuch są takie, jakich oczekujesz.

Co właściwie oznacza "chain incomplete"

Przeglądarki i systemowe trust store dostarczają kilkaset głównych CA. Twój leaf jest podpisany przez intermediate, który jest podpisany przez kolejny intermediate lub bezpośrednio przez root. Serwer musi wysłać leaf + każdy intermediate aż do (ale nie wraz z) rootem — Firefox i Chrome spróbują pobrać brakujące intermediate z rozszerzenia AIA, ale iOS, starsze Androidy i większość nie-przeglądarkowych klientów TLS odrzuci handshake. Nasz chain inspector mówi dokładnie, którego ogniwa brakuje, byś mógł wkleić właściwy intermediate do konfiguracji serwera.

Najczęstsze pytania

Moja przeglądarka pokazuje kłódkę, ale Twoje narzędzie mówi "chain incomplete" — kto ma rację?

Oboje. Nowoczesne desktopowe przeglądarki łatają niekompletne łańcuchy, pobierając brakujące intermediate przez rozszerzenie AIA lub z własnego cache — użytkownik widzi działającą kłódkę. Ale iOS Safari, wiele aplikacji Android, curl, klienty OpenSSL i nie-przeglądarkowe biblioteki TLS tego nie robią. Jeśli nasze narzędzie mówi "incomplete", Twoja strona zawiedzie na nietrywialnej części klientów; napraw, serwując pełny łańcuch z serwera.

Co to jest OCSP stapling?

Sposób, w jaki serwer dołącza świeży, podpisany przez CA dowód ważności do certyfikatu podczas handshake TLS — by przeglądarka nie musiała dzwonić do respondera OCSP CA przy każdym połączeniu. Stapling przyspiesza ładowanie stron i chroni prywatność użytkownika (CA nigdy nie dowiaduje się, które strony odwiedza użytkownik). Większość nowoczesnych serwerów (nginx, Apache 2.4, Caddy) obsługuje to; wiele włącza domyślnie.

Jak często powinienem sprawdzać?

Raz na tydzień wystarczy dla produkcji. Certyfikaty Let's Encrypt odnawiają się co 60–90 dni, komercyjne co 12 miesięcy; tak czy inaczej niezauważone wygaśnięcie to najczęstszy tryb awarii SSL. Cache'ujemy wyniki przez 10 minut, więc szybkie sprawdzenie po wdrożeniu daje natychmiastową informację zwrotną. Połącz to z automatycznym monitorem (Uptime Kuma, StatusCake) dla proaktywnych alertów.

Dlaczego narzędzie nie waliduje wobec mojego prywatnego CA?

Używamy standardowego publicznego trust bundle CA (Mozilla, którego używa też większość systemów operacyjnych). Prywatne CA — wewnętrzne firmowe rooty, ACME-CA w homelabie — nie są w żadnym publicznym trust store, więc walidacja łańcucha (poprawnie) oznaczy je jako untrusted. Szczegóły certyfikatu (subject, daty, rozmiar klucza) są nadal raportowane; zawodzi tylko sprawdzenie trust anchora.