तकनीकी SEO / सुरक्षा

SSL/TLS सर्टिफिकेट एनालाइज़र

एक डोमेन दर्ज करें और हम उससे एक वास्तविक TLS हैंडशेक शुरू करेंगे — सर्टिफिकेट की एक्सपायरी, hostname कवरेज, चेन ट्रस्ट, key की मज़बूती, signature algorithm और negotiated TLS प्रोटोकॉल की जाँच करके, फिर A+ से F तक ग्रेड देकर हर समस्या का सटीक समाधान बताएँगे।

हम इस डोमेन के पोर्ट 443 से सीधे जुड़कर इसका TLS सर्टिफिकेट पढ़ते हैं — लॉगिन-आधारित या internal होस्ट समर्थित नहीं हैं। अनाम उपयोग गणना के अलावा स्कैन की कोई भी जानकारी संग्रहित नहीं की जाती।

वैध सर्टिफिकेट का मतलब सिर्फ़ "HTTPS है" नहीं होता

ब्राउज़र सिर्फ़ यह नहीं जाँचते कि सर्टिफिकेट मौजूद है — वे यह भी जाँचते हैं कि क्या वह देखी जा रही hostname को कवर करता है, क्या वह एक्सपायर तो नहीं हुआ, क्या वह किसी विश्वसनीय root तक चेन बनाता है, और क्या उसे सुरक्षित रखने वाले algorithm वर्षों से टूटे तो नहीं हैं। सर्टिफिकेट "इंस्टॉल" तो हो सकता है फिर भी इन सभी जाँचों में विफल हो सकता है, और एक भी विफलता पूरे पेज की ब्राउज़र चेतावनी बन जाती है जिसे अधिकांश विज़िटर पार नहीं करेंगे।

यह टूल वही असली TLS हैंडशेक करता है जो आपका ब्राउज़र करेगा — cached एक्सपायरी तारीख नहीं, बल्कि लाइव सर्टिफिकेट चेन और सर्वर द्वारा negotiate किए गए प्रोटोकॉल/cipher को पढ़ता है। यह hostname बेमेल (सर्टिफिकेट दोबारा जारी किए बिना subdomain जोड़ने के बाद आम), गायब intermediate सर्टिफिकेट (desktop Chrome इसे छुपा देता है पर कुछ मोबाइल ब्राउज़र में विफल होता है), self-signed या एक्सपायर्ड सर्टिफिकेट, 2048 बिट से कम के RSA key, SHA-1/MD5 signature, और TLS 1.0/1.1 को चिह्नित करता है — ये सभी अप्रचलित हैं या टूट चुके हैं।

HTTPS 2014 से Google का पुष्ट रैंकिंग सिग्नल रहा है, और ब्राउज़र असुरक्षित या गलत तरीके से कॉन्फ़िगर की गई HTTPS पेजों को ब्लॉक करने या उपयोगकर्ताओं को डराने में तेज़ी से आगे बढ़ रहे हैं — इसलिए सर्टिफिकेट की समस्या सिर्फ़ सुरक्षा समस्या नहीं, बल्कि ट्रैफ़िक की समस्या भी है। fail स्तर के हर निष्कर्ष को तुरंत ठीक करें; चेतावनियों (जल्द एक्सपायर, अधूरी चेन) को इस सप्ताह का काम मानें।

अक्सर पूछे जाने वाले सवाल

यह टूल वास्तव में क्या जाँचता है?

यह आपके द्वारा दर्ज किए गए डोमेन के पोर्ट 443 से सीधा TLS कनेक्शन खोलता है, सर्वर द्वारा प्रस्तुत सटीक सर्टिफिकेट चेन और negotiate किए गए TLS प्रोटोकॉल/cipher को प्राप्त करता है, फिर इनका मूल्यांकन करता है: hostname कवरेज (wildcard सहित), एक्सपायरी तक बचे दिन, चेन self-signed है या intermediate गायब है, leaf सर्टिफिकेट का signature algorithm, उसके key का प्रकार और आकार, और negotiate किया गया प्रोटोकॉल वर्शन।

ब्राउज़र में मेरा सर्टिफिकेट वैध दिखता है — यह टूल समस्या क्यों बता रहा है?

सबसे आम कारण है अधूरी चेन: आपका सर्वर शायद सिर्फ़ leaf सर्टिफिकेट भेज रहा हो, बिना उन intermediate सर्टिफिकेट के जो इसे किसी विश्वसनीय root से जोड़ते हैं। Desktop Chrome और Firefox अक्सर पहले देखे गए intermediate को cache करके इस समस्या को छुपा देते हैं, इसलिए आपको सब ठीक लगता है — लेकिन नया डिवाइस, पुराना मोबाइल ब्राउज़र, या बिना cache वाला API क्लाइंट कनेक्शन को तुरंत अस्वीकार कर देगा। सिर्फ़ leaf नहीं, अपने CA द्वारा दी गई पूरी चेन को फिर से इंस्टॉल करें।

मेरी साइट फिर भी ठीक से लोड हो रही है तो TLS 1.0/1.1 को क्यों चिह्नित किया गया?

अनुकूलता के लिए अधिकांश मौजूदा ब्राउज़र अभी भी पुराने हैंडशेक का समर्थन करते हैं, इसलिए पेज लोड हो जाते हैं — लेकिन TLS 1.0 और 1.1 में ज्ञात cryptographic कमज़ोरियाँ हैं, कार्ड भुगतान के लिए PCI-DSS के तहत इनकी अनुमति नहीं है, और इन्हें सक्रिय रूप से हटाया जा रहा है। इसे ठीक करना सर्वर/लोड बैलेंसर की TLS कॉन्फ़िगरेशन बदलना है (पुराने प्रोटोकॉल वर्शन को अक्षम करना), सर्टिफिकेट दोबारा जारी करना नहीं।

क्या परफेक्ट स्कोर का मतलब है कि मेरी साइट पूरी तरह सुरक्षित है?

नहीं — यह टूल केवल TLS ट्रांसपोर्ट लेयर, यानी सर्टिफिकेट और हैंडशेक का मूल्यांकन करता है। यह आपके एप्लिकेशन कोड, HTTP रिस्पॉन्स हेडर, या सर्वर सॉफ़्टवेयर के बारे में कुछ नहीं बताता। परफेक्ट सर्टिफिकेट स्कोर सुरक्षित साइट के लिए एक आवश्यक शर्त है, प्रमाण नहीं।

क्या यह टूल मेरे द्वारा जाँचे गए डोमेन को संग्रहित करता है?

कोई भी सर्टिफिकेट सामग्री संग्रहित नहीं की जाती। हम केवल टूल के लिए एक अनाम उपयोग गणना और दुरुपयोग रोकने के लिए एक अल्पकालिक प्रति-IP दर सीमा लॉग करते हैं — आपके द्वारा देखे गए डोमेन और सर्टिफिकेट विवरण आपके सत्र के बाद संग्रहित नहीं रहते।