SEO Teknis / Keamanan

Analisis Sertifikat SSL/TLS

Masukkan domain, dan kami membuka koneksi TLS sungguhan ke sana — memeriksa kedaluwarsa sertifikat, cakupan hostname, kepercayaan rantai, kekuatan kunci, algoritme tanda tangan, dan protokol TLS yang dinegosiasikan, lalu menilai hasilnya dari A+ hingga F lengkap dengan solusi tiap masalah.

Kami terhubung langsung ke domain ini di port 443 untuk membaca sertifikat TLS-nya — bukan host internal atau yang memerlukan login. Tidak ada data pemindaian yang disimpan selain hitungan penggunaan anonim.

Kenapa sertifikat valid bukan sekadar "sudah HTTPS"

Peramban tidak hanya memeriksa keberadaan sertifikat — mereka memeriksa apakah sertifikat mencakup hostname yang dikunjungi, belum kedaluwarsa, terhubung ke root tepercaya, dan algoritmenya belum lama dianggap rusak. Sertifikat bisa saja "terpasang" namun tetap gagal di semua pemeriksaan itu, dan satu kegagalan saja berubah menjadi peringatan penuh layar yang kebanyakan pengunjung tidak akan lewati.

Alat ini melakukan jabat tangan TLS sungguhan seperti peramban Anda — membaca rantai sertifikat langsung dan protokol/cipher yang dinegosiasikan server, bukan tanggal kedaluwarsa dari cache. Alat ini menandai hostname yang tidak cocok (umum terjadi setelah menambah subdomain tanpa menerbitkan ulang sertifikat), sertifikat intermediate yang hilang (gagal di beberapa peramban seluler meski Chrome desktop menyembunyikannya), sertifikat self-signed atau kedaluwarsa, kunci RSA di bawah 2048 bit, tanda tangan SHA-1/MD5, dan TLS 1.0/1.1 — semuanya usang atau sudah rusak.

HTTPS telah menjadi sinyal peringkat Google yang dikonfirmasi sejak 2014, dan peramban semakin sering memblokir atau menakuti pengguna dari halaman HTTPS yang tidak aman atau salah konfigurasi — jadi masalah sertifikat bukan hanya masalah keamanan, tapi masalah trafik. Perbaiki segera setiap temuan level gagal; jadikan peringatan (segera kedaluwarsa, rantai tidak lengkap) sebagai tugas minggu ini.

Pertanyaan yang sering diajukan

Apa sebenarnya yang diperiksa alat ini?

Alat ini membuka koneksi TLS langsung ke domain yang Anda masukkan di port 443, mengambil rantai sertifikat persis seperti yang disajikan server dan protokol/cipher TLS yang dinegosiasikan, lalu menilai: cakupan hostname (termasuk wildcard), sisa hari hingga kedaluwarsa, apakah rantai self-signed atau kehilangan intermediate, algoritme tanda tangan sertifikat leaf, jenis dan ukuran kuncinya, serta versi protokol yang dinegosiasikan.

Sertifikat saya valid di peramban — kenapa alat ini menandai masalah?

Penyebab paling umum adalah rantai tidak lengkap: server Anda mungkin hanya menyajikan sertifikat leaf tanpa sertifikat intermediate yang menghubungkannya ke root tepercaya. Chrome dan Firefox desktop sering menutupi ini dengan menyimpan cache intermediate yang pernah mereka lihat, jadi terlihat baik-baik saja bagi Anda — tapi perangkat baru, peramban ponsel lama, atau klien API tanpa cache akan langsung menolak koneksi. Pasang ulang rantai lengkap yang diberikan CA Anda, bukan hanya leaf-nya.

Kenapa TLS 1.0/1.1 ditandai padahal situs saya tetap termuat normal?

Sebagian besar peramban saat ini masih mendukung jabat tangan lama demi kompatibilitas, jadi halaman tetap termuat — tapi TLS 1.0 dan 1.1 memiliki kelemahan kriptografi yang diketahui, dilarang di bawah PCI-DSS untuk pembayaran kartu, dan sedang dihapus secara aktif. Memperbaikinya adalah perubahan konfigurasi server/load balancer (menonaktifkan versi protokol lama), bukan penerbitan ulang sertifikat.

Apakah skor sempurna berarti situs saya sepenuhnya aman?

Tidak — alat ini hanya menilai lapisan transport TLS: sertifikat dan jabat tangan. Alat ini tidak mengatakan apa pun tentang kode aplikasi, header respons HTTP, atau perangkat lunak server Anda. Skor sertifikat sempurna adalah syarat situs yang aman, bukan buktinya.

Apakah alat ini menyimpan domain yang saya periksa?

Tidak ada konten sertifikat yang disimpan. Kami mencatat hitungan penggunaan anonim untuk alat ini dan batas laju per-IP berumur singkat untuk mencegah penyalahgunaan — domain dan detail sertifikat yang Anda lihat tidak disimpan setelah sesi Anda.