기술 SEO / 보안

SSL/TLS 인증서 분석기

도메인을 입력하면 실제 TLS 핸드셰이크를 수행하여 인증서 만료일, 호스트명 커버리지, 체인 신뢰도, 키 강도, 서명 알고리즘, 협상된 TLS 프로토콜을 검사한 뒤 A+부터 F까지 등급을 매기고 각 문제에 대한 정확한 해결 방법을 제시합니다.

이 도메인의 443 포트에 직접 연결하여 TLS 인증서를 읽습니다 — 로그인이 필요한 호스트나 내부 호스트는 지원하지 않습니다. 익명 사용 횟수 외에는 스캔 내용이 저장되지 않습니다.

유효한 인증서가 단순히 "HTTPS가 있다"의 의미가 아닌 이유

브라우저는 인증서의 존재 여부만 확인하는 것이 아니라, 방문 중인 호스트명을 커버하는지, 만료되지 않았는지, 신뢰할 수 있는 루트까지 체인이 연결되는지, 그리고 이를 보호하는 알고리즘이 수년간 깨지지 않았는지를 확인합니다. 인증서가 "설치"되어 있어도 이 모든 검사에서 실패할 수 있으며, 단 하나의 실패만으로도 대부분의 방문자가 넘어가지 못하는 전체 화면 브라우저 경고로 이어집니다.

이 도구는 브라우저가 실제로 수행하는 TLS 핸드셰이크를 그대로 실행하여 캐시된 만료일이 아니라 실시간 인증서 체인과 서버가 협상한 프로토콜/암호를 읽습니다. 호스트명 불일치(인증서를 재발급하지 않고 서브도메인을 추가할 때 흔함), 누락된 중간 인증서(데스크톱 Chrome은 숨기지만 일부 모바일 브라우저는 실패), 자체 서명 또는 만료된 인증서, 2048비트 미만의 RSA 키, SHA-1/MD5 서명, 그리고 이미 폐기되었거나 깨진 TLS 1.0/1.1을 표시합니다.

HTTPS는 2014년부터 구글의 확인된 순위 신호였으며, 브라우저는 안전하지 않거나 잘못 구성된 HTTPS 페이지를 점점 더 차단하거나 경고합니다 — 따라서 인증서 문제는 단순한 보안 문제가 아니라 트래픽 문제이기도 합니다. fail 등급 항목은 즉시 수정하고, 경고(곧 만료, 불완전한 체인)는 이번 주 과제로 처리하세요.

자주 묻는 질문

이 도구는 실제로 무엇을 검사하나요?

입력한 도메인의 443 포트로 직접 TLS 연결을 열어 서버가 제시하는 정확한 인증서 체인과 협상된 TLS 프로토콜/암호를 가져온 뒤, 호스트명 커버리지(와일드카드 포함), 만료까지 남은 일수, 체인이 자체 서명이거나 중간 인증서가 누락되었는지, 리프 인증서의 서명 알고리즘, 키 종류와 크기, 협상된 프로토콜 버전을 평가합니다.

브라우저에서는 인증서가 유효한데 왜 여기서 문제가 표시되나요?

가장 흔한 원인은 불완전한 체인입니다. 서버가 신뢰할 수 있는 루트로 연결되는 중간 인증서 없이 리프 인증서만 제공하고 있을 수 있습니다. 데스크톱 Chrome과 Firefox는 이전에 본 중간 인증서를 캐시해 이 문제를 가려주는 경우가 많아 정상으로 보이지만, 새 기기나 오래된 모바일 브라우저, 캐시가 없는 API 클라이언트는 연결을 즉시 거부합니다. 리프뿐 아니라 CA가 제공한 전체 체인을 재설치하세요.

사이트가 정상적으로 로드되는데 왜 TLS 1.0/1.1이 표시되나요?

대부분의 최신 브라우저는 호환성을 위해 여전히 예전 핸드셰이크를 지원하므로 페이지는 로드됩니다 — 하지만 TLS 1.0과 1.1은 알려진 암호학적 취약점이 있고, 카드 결제용 PCI-DSS에서 금지되어 있으며, 적극적으로 단계적 폐지가 진행 중입니다. 이를 수정하려면 인증서 재발급이 아니라 서버/로드밸런서의 TLS 설정 변경(구버전 프로토콜 비활성화)이 필요합니다.

만점이면 사이트가 완전히 안전하다는 뜻인가요?

아니요 — 이 도구는 TLS 전송 계층, 즉 인증서와 핸드셰이크만 평가합니다. 애플리케이션 코드, HTTP 응답 헤더, 서버 소프트웨어에 대해서는 아무것도 알려주지 않습니다. 완벽한 인증서 점수는 안전한 사이트의 전제 조건이지 증거가 아닙니다.

이 도구가 검사한 도메인을 저장하나요?

어떤 인증서 콘텐츠도 저장되지 않습니다. 도구 자체에 대한 익명 사용 횟수와 남용 방지를 위한 짧은 IP별 속도 제한만 기록합니다 — 표시된 도메인과 인증서 세부 정보는 세션 종료 후 보관되지 않습니다.