Технический SEO / Безопасность
Анализатор сертификатов SSL/TLS
Введите домен, и мы установим настоящее TLS-соединение с ним — проверим срок действия сертификата, охват имени хоста, доверие к цепочке, надёжность ключа, алгоритм подписи и согласованный протокол TLS, а затем выставим оценку от A+ до F с точным способом исправления каждой проблемы.
Мы подключаемся напрямую к этому домену на порту 443, чтобы прочитать его TLS-сертификат — внутренние хосты и хосты, требующие входа, не поддерживаются. Никакие данные сканирования не сохраняются, кроме анонимного счётчика использования.
Почему действующий сертификат — это не просто «есть HTTPS»
Браузеры проверяют не только наличие сертификата — они проверяют, охватывает ли он посещаемое имя хоста, не истёк ли он, ведёт ли цепочка к доверенному корневому центру и не были ли давно взломаны алгоритмы, которые его защищают. Сертификат может быть «установлен», но при этом провалить каждую из этих проверок, и один-единственный сбой превращается в полноэкранное предупреждение браузера, которое большинство посетителей не станут обходить.
Этот инструмент выполняет настоящее TLS-рукопожатие, как это делает ваш браузер — считывает актуальную цепочку сертификатов и протокол/шифр, согласованные сервером, а не кэшированную дату истечения. Он выявляет несоответствие имени хоста (часто возникает после добавления поддомена без перевыпуска сертификата), отсутствующий промежуточный сертификат (не проходит в некоторых мобильных браузерах, хотя настольный Chrome это скрывает), самоподписанный или истёкший сертификат, ключи RSA короче 2048 бит, подписи SHA-1/MD5 и TLS 1.0/1.1 — всё это устарело или уже взломано.
HTTPS является подтверждённым фактором ранжирования Google с 2014 года, и браузеры всё чаще блокируют или отпугивают пользователей от небезопасных или неправильно настроенных HTTPS-страниц — поэтому проблема с сертификатом это не только вопрос безопасности, но и вопрос трафика. Немедленно исправляйте все находки уровня fail; предупреждения (скоро истекает, неполная цепочка) считайте задачей на эту неделю.
Часто задаваемые вопросы
Что именно проверяет этот инструмент?
Он устанавливает прямое TLS-соединение с введённым вами доменом на порту 443, получает точную цепочку сертификатов, которую предоставляет сервер, и согласованный протокол/шифр TLS, а затем оценивает: охват имени хоста (включая wildcard), количество дней до истечения срока действия, является ли цепочка самоподписанной или в ней отсутствуют промежуточные сертификаты, алгоритм подписи листового сертификата, тип и размер его ключа, а также согласованную версию протокола.
Мой сертификат действителен в браузере — почему инструмент отмечает проблему?
Самая частая причина — неполная цепочка: ваш сервер может отдавать только листовой сертификат без промежуточных сертификатов, связывающих его с доверенным корнем. Настольные Chrome и Firefox часто скрывают это, кэшируя ранее увиденные промежуточные сертификаты, поэтому вам всё кажется нормальным — но новое устройство, старый мобильный браузер или API-клиент без кэша сразу отклонят соединение. Переустановите полную цепочку, предоставленную вашим CA, а не только листовой сертификат.
Почему TLS 1.0/1.1 отмечены, если сайт всё ещё нормально загружается?
Большинство современных браузеров пока поддерживают старое рукопожатие для совместимости, поэтому страницы загружаются — но TLS 1.0 и 1.1 имеют известные криптографические слабости, запрещены стандартом PCI-DSS для карточных платежей и активно выводятся из эксплуатации. Исправление — это изменение конфигурации TLS сервера/балансировщика нагрузки (отключение старых версий протокола), а не перевыпуск сертификата.
Означает ли идеальный балл, что мой сайт полностью безопасен?
Нет — этот инструмент оценивает только транспортный уровень TLS: сертификат и рукопожатие. Он ничего не говорит о коде вашего приложения, заголовках HTTP-ответов или программном обеспечении сервера. Идеальный балл сертификата — необходимое условие безопасного сайта, а не доказательство этого.
Сохраняет ли этот инструмент проверяемые мной домены?
Никакое содержимое сертификатов не сохраняется. Мы логируем анонимный счётчик использования самого инструмента и кратковременное ограничение частоты запросов по IP для предотвращения злоупотреблений — домен и детали сертификата, которые вы видите, не сохраняются после вашей сессии.