Technical SEO / Seguridad
SSL/TLS Certificate Analyzer
Maglagay ng domain at magbubukas kami ng tunay na TLS handshake dito — sinusuri ang expiry ng certificate, saklaw ng hostname, tiwala sa chain, lakas ng key, signature algorithm, at ang na-negotiate na TLS protocol, pagkatapos ay bibigyan ng grade mula A+ hanggang F kasama ang eksaktong ayos para sa bawat isyu.
Direkta kaming kumokonekta sa domain na ito sa port 443 para basahin ang TLS certificate nito — walang suportang login-walled o internal host. Walang nakaka-save na detalye ng scan maliban sa anonymized na bilang ng paggamit.
Bakit ang valid na certificate ay hindi lang basta "may HTTPS"
Hindi lang tinitingnan ng browser kung may certificate — sinusuri nila kung saklaw nito ang hostname na binibisita, hindi pa ito expired, may chain ito papunta sa trusted root, at hindi pa nasira ang mga algorithm na nagpoprotekta rito sa loob ng ilang taon. Puwedeng "naka-install" ang isang certificate pero bagsak pa rin sa bawat isa sa mga pagsusuring iyon, at isang kabiguan lang ay nagiging full-page browser warning na hindi na lalampasan ng karamihan ng bisita.
Ginagawa ng tool na ito ang aktwal na TLS handshake na gagawin ng browser mo — binabasa ang live na certificate chain at ang protocol/cipher na na-negotiate ng server, hindi lang cached na expiry date. Nire-flag nito ang hindi tugmang hostname (karaniwan pagkatapos magdagdag ng subdomain nang hindi muling naglalabas ng certificate), nawawalang intermediate certificate (nabibigo sa ilang mobile browser kahit itinatago ito ng desktop Chrome), self-signed o expired na certificate, RSA key na mas mababa sa 2048 bit, SHA-1/MD5 signature, at TLS 1.0/1.1 — lahat ay deprecated na o sira na.
Ang HTTPS ay kumpirmadong Google ranking signal mula pa 2014, at lalo pang nagbabawal o nagpapatakot ang mga browser sa mga user mula sa hindi secure o maling naka-configure na HTTPS page — kaya ang isyu sa certificate ay hindi lang isyu sa seguridad, isyu rin ito sa traffic. Ayusin agad ang anumang fail-level na natagpuan; ituring ang mga babala (malapit nang mag-expire, hindi kumpletong chain) bilang gawain ngayong linggo.
Mga madalas itanong
Ano talaga ang sinusuri ng tool na ito?
Nagbubukas ito ng direktang TLS connection sa domain na inilagay mo sa port 443, kinukuha ang eksaktong certificate chain na ipinapakita ng server at ang na-negotiate na TLS protocol/cipher, pagkatapos ay tinatasa: saklaw ng hostname (kasama ang wildcard), bilang ng araw hanggang mag-expire, kung ang chain ay self-signed o kulang sa intermediate, signature algorithm ng leaf certificate, uri at laki ng key nito, at ang na-negotiate na bersyon ng protocol.
Valid ang certificate ko sa browser — bakit may na-flag na problema dito?
Ang pinakakaraniwang dahilan ay hindi kumpletong chain: baka ipinapadala lang ng server mo ang leaf certificate nang wala ang (mga) intermediate certificate na kumokonekta rito sa trusted root. Madalas itinatago ito ng desktop Chrome at Firefox dahil naka-cache na ang mga intermediate na nakita na nila noon, kaya mukhang okay lang sa iyo — pero ang bagong device, lumang mobile browser, o API client na walang cache ay tatanggihan agad ang koneksyon. I-install muli ang buong chain na ibinigay ng CA mo, hindi lang ang leaf.
Bakit na-flag ang TLS 1.0/1.1 kahit maayos pa ring naglo-load ang site ko?
Karamihan sa mga kasalukuyang browser ay sumusuporta pa rin sa lumang handshake para sa compatibility, kaya naglo-load pa rin ang mga page — pero may kilalang cryptographic na kahinaan ang TLS 1.0 at 1.1, ipinagbabawal sa ilalim ng PCI-DSS para sa card payment, at aktibong inaalis na. Ang pag-aayos nito ay pagbabago sa configuration ng server/load balancer (pag-disable ng lumang bersyon ng protocol), hindi muling paglabas ng certificate.
Ang perpektong score ba ay nangangahulugang ganap na secure na ang site ko?
Hindi — ang tool na ito ay tumatasa lamang ng TLS transport layer: ang certificate at handshake. Wala itong sinasabi tungkol sa application code, HTTP response header, o server software mo. Ang perpektong certificate score ay isang paunang kondisyon para sa secure na site, hindi patunay nito.
Ini-save ba ng tool na ito ang mga domain na sinusuri ko?
Walang na-save na certificate content. Nagla-log lang kami ng anonymized na bilang ng paggamit para sa tool mismo at panandaliang per-IP rate limit para maiwasan ang abuso — ang domain at detalye ng certificate na nakikita mo ay hindi itinatago pagkatapos ng session mo.