SEO เชิงเทคนิค / ความปลอดภัย

ตัวตรวจวิเคราะห์ใบรับรอง SSL/TLS

ป้อนโดเมน แล้วเราจะเปิดการจับมือ TLS จริงไปยังโดเมนนั้น — ตรวจสอบวันหมดอายุของใบรับรอง การครอบคลุม hostname ความน่าเชื่อถือของห่วงโซ่ ความแข็งแรงของกุญแจ อัลกอริทึมลายเซ็น และโปรโตคอล TLS ที่ตกลงกัน จากนั้นให้คะแนนตั้งแต่ A+ ถึง F พร้อมวิธีแก้ไขที่ชัดเจนสำหรับแต่ละปัญหา

เราเชื่อมต่อโดยตรงไปยังโดเมนนี้ที่พอร์ต 443 เพื่ออ่านใบรับรอง TLS ของมัน — ไม่รองรับโฮสต์ภายในหรือที่ต้องล็อกอิน ไม่มีการเก็บข้อมูลการสแกนใด ๆ นอกจากจำนวนการใช้งานแบบไม่ระบุตัวตน

ทำไมใบรับรองที่ใช้ได้ ไม่ใช่แค่ "มี HTTPS"

เบราว์เซอร์ไม่ได้แค่ตรวจว่ามีใบรับรองอยู่ — แต่ตรวจว่าใบรับรองครอบคลุม hostname ที่กำลังเข้าชม ยังไม่หมดอายุ เชื่อมโยงไปถึง root ที่น่าเชื่อถือ และอัลกอริทึมที่ปกป้องมันยังไม่ถูกเจาะมานานหลายปี ใบรับรองอาจ "ติดตั้ง" อยู่แต่ยังล้มเหลวในทุกการตรวจสอบเหล่านั้น และความล้มเหลวเพียงจุดเดียวก็กลายเป็นคำเตือนเต็มหน้าจอที่ผู้เข้าชมส่วนใหญ่จะไม่กดผ่าน

เครื่องมือนี้ทำการจับมือ TLS จริงเหมือนที่เบราว์เซอร์ของคุณจะทำ — อ่านห่วงโซ่ใบรับรองสดและโปรโตคอล/cipher ที่เซิร์ฟเวอร์ตกลงกัน ไม่ใช่วันหมดอายุที่แคชไว้ มันจะแจ้งเตือน hostname ที่ไม่ตรงกัน (พบบ่อยหลังเพิ่มโดเมนย่อยโดยไม่ออกใบรับรองใหม่) ใบรับรอง intermediate ที่หายไป (ล้มเหลวในเบราว์เซอร์มือถือบางตัวแม้ Chrome เดสก์ท็อปจะซ่อนปัญหานี้) ใบรับรองที่ self-signed หรือหมดอายุ กุญแจ RSA ต่ำกว่า 2048 บิต ลายเซ็น SHA-1/MD5 และ TLS 1.0/1.1 — ทั้งหมดนี้ล้าสมัยหรือถูกเจาะแล้ว

HTTPS เป็นสัญญาณจัดอันดับของ Google ที่ได้รับการยืนยันตั้งแต่ปี 2014 และเบราว์เซอร์ก็บล็อกหรือทำให้ผู้ใช้กลัวหน้า HTTPS ที่ไม่ปลอดภัยหรือตั้งค่าผิดมากขึ้นเรื่อย ๆ — ดังนั้นปัญหาใบรับรองจึงไม่ใช่แค่ปัญหาความปลอดภัย แต่เป็นปัญหาทราฟฟิกด้วย แก้ไขผลการตรวจระดับ fail ทันที และถือว่าคำเตือน (ใกล้หมดอายุ ห่วงโซ่ไม่สมบูรณ์) เป็นงานของสัปดาห์นี้

คำถามที่พบบ่อย

เครื่องมือนี้ตรวจสอบอะไรบ้าง

เครื่องมือนี้เปิดการเชื่อมต่อ TLS โดยตรงไปยังโดเมนที่คุณป้อนที่พอร์ต 443 ดึงห่วงโซ่ใบรับรองที่เซิร์ฟเวอร์นำเสนอจริงและโปรโตคอล/cipher TLS ที่ตกลงกัน จากนั้นให้คะแนน: การครอบคลุม hostname (รวมถึงไวลด์การ์ด) จำนวนวันจนหมดอายุ ห่วงโซ่เป็น self-signed หรือขาด intermediate หรือไม่ อัลกอริทึมลายเซ็นของใบรับรอง leaf ชนิดและขนาดกุญแจ และเวอร์ชันโปรโตคอลที่ตกลงกัน

ใบรับรองของฉันใช้งานได้ปกติในเบราว์เซอร์ — ทำไมเครื่องมือนี้ถึงแจ้งปัญหา

สาเหตุที่พบบ่อยที่สุดคือห่วงโซ่ไม่สมบูรณ์ เซิร์ฟเวอร์ของคุณอาจส่งเฉพาะใบรับรอง leaf โดยไม่มีใบรับรอง intermediate ที่เชื่อมโยงไปยัง root ที่น่าเชื่อถือ Chrome และ Firefox บนเดสก์ท็อปมักปิดบังปัญหานี้ด้วยการแคช intermediate ที่เคยเห็นมาก่อน จึงดูปกติสำหรับคุณ — แต่อุปกรณ์ใหม่ เบราว์เซอร์มือถือรุ่นเก่า หรือไคลเอนต์ API ที่ไม่มีแคชจะปฏิเสธการเชื่อมต่อทันที ให้ติดตั้งห่วงโซ่แบบเต็มที่ CA ของคุณให้มา ไม่ใช่แค่ leaf

ทำไม TLS 1.0/1.1 ถูกแจ้งเตือนทั้งที่เว็บไซต์ของฉันยังโหลดได้ปกติ

เบราว์เซอร์ส่วนใหญ่ในปัจจุบันยังรองรับการจับมือแบบเก่าเพื่อความเข้ากันได้ หน้าเว็บจึงยังโหลดได้ — แต่ TLS 1.0 และ 1.1 มีจุดอ่อนทางการเข้ารหัสที่ทราบกันดี ถูกห้ามใช้ภายใต้ PCI-DSS สำหรับการชำระเงินด้วยบัตร และกำลังถูกยกเลิกใช้งานอย่างต่อเนื่อง การแก้ไขคือการเปลี่ยนค่าคอนฟิก TLS ของเซิร์ฟเวอร์/load balancer (ปิดใช้งานโปรโตคอลรุ่นเก่า) ไม่ใช่การออกใบรับรองใหม่

คะแนนเต็มหมายความว่าเว็บไซต์ของฉันปลอดภัยทั้งหมดหรือไม่

ไม่ใช่ — เครื่องมือนี้ให้คะแนนเฉพาะชั้น transport ของ TLS คือใบรับรองและการจับมือเท่านั้น ไม่ได้บอกอะไรเกี่ยวกับโค้ดแอปพลิเคชัน ส่วนหัวการตอบสนอง HTTP หรือซอฟต์แวร์เซิร์ฟเวอร์ของคุณ คะแนนใบรับรองเต็มเป็นเงื่อนไขเบื้องต้นของเว็บไซต์ที่ปลอดภัย ไม่ใช่หลักฐานยืนยัน

เครื่องมือนี้เก็บโดเมนที่ฉันตรวจสอบไว้หรือไม่

ไม่มีการเก็บเนื้อหาใบรับรองใด ๆ เราบันทึกจำนวนการใช้งานแบบไม่ระบุตัวตนสำหรับตัวเครื่องมือเอง และมีการจำกัดอัตราต่อ IP แบบชั่วคราวเพื่อป้องกันการใช้งานในทางที่ผิด — โดเมนและรายละเอียดใบรับรองที่คุณเห็นจะไม่ถูกเก็บไว้หลังจบเซสชันของคุณ