SEO Kỹ thuật / Bảo mật

Trình Phân Tích Chứng Chỉ SSL/TLS

Nhập một tên miền, chúng tôi sẽ mở một phiên bắt tay TLS thực sự đến đó — kiểm tra hạn sử dụng chứng chỉ, phạm vi hostname, độ tin cậy của chuỗi, độ mạnh của khóa, thuật toán chữ ký và giao thức TLS được thương lượng, sau đó chấm điểm từ A+ đến F kèm cách khắc phục chính xác cho từng vấn đề.

Chúng tôi kết nối trực tiếp đến tên miền này qua cổng 443 để đọc chứng chỉ TLS — không hỗ trợ host nội bộ hoặc cần đăng nhập. Không có dữ liệu quét nào được lưu trữ ngoài số lượt sử dụng ẩn danh.

Vì sao chứng chỉ hợp lệ không chỉ đơn giản là "có HTTPS"

Trình duyệt không chỉ kiểm tra chứng chỉ có tồn tại hay không — chúng kiểm tra chứng chỉ có bao phủ hostname đang truy cập, chưa hết hạn, có chuỗi lên đến root đáng tin cậy, và các thuật toán bảo vệ nó chưa bị phá vỡ trong nhiều năm. Một chứng chỉ có thể đã được "cài đặt" nhưng vẫn thất bại ở mọi kiểm tra đó, và chỉ một lỗi cũng biến thành cảnh báo toàn màn hình mà hầu hết khách truy cập sẽ không vượt qua.

Công cụ này thực hiện đúng phiên bắt tay TLS mà trình duyệt của bạn sẽ thực hiện — đọc chuỗi chứng chỉ trực tiếp và giao thức/cipher mà máy chủ thương lượng, không phải ngày hết hạn được lưu đệm. Nó gắn cờ hostname không khớp (thường gặp sau khi thêm tên miền phụ mà không cấp lại chứng chỉ), thiếu chứng chỉ trung gian (lỗi trên một số trình duyệt di động dù Chrome desktop che giấu điều này), chứng chỉ tự ký hoặc hết hạn, khóa RSA dưới 2048 bit, chữ ký SHA-1/MD5, và TLS 1.0/1.1 — tất cả đều lỗi thời hoặc đã bị phá vỡ.

HTTPS đã là tín hiệu xếp hạng được Google xác nhận từ năm 2014, và trình duyệt ngày càng chặn hoặc cảnh báo người dùng tránh xa các trang HTTPS không an toàn hoặc cấu hình sai — vì vậy vấn đề chứng chỉ không chỉ là vấn đề bảo mật, mà còn là vấn đề lưu lượng truy cập. Khắc phục ngay mọi phát hiện mức fail; coi các cảnh báo (sắp hết hạn, chuỗi không đầy đủ) là việc cần làm trong tuần này.

Câu hỏi thường gặp

Công cụ này thực sự kiểm tra những gì?

Nó mở kết nối TLS trực tiếp đến tên miền bạn nhập qua cổng 443, lấy chính xác chuỗi chứng chỉ mà máy chủ trình bày và giao thức/cipher TLS được thương lượng, sau đó chấm điểm: phạm vi hostname (bao gồm wildcard), số ngày còn lại đến hạn, chuỗi có tự ký hay thiếu chứng chỉ trung gian, thuật toán chữ ký của chứng chỉ leaf, loại và kích thước khóa, và phiên bản giao thức được thương lượng.

Chứng chỉ của tôi hợp lệ trong trình duyệt — tại sao công cụ này báo lỗi?

Nguyên nhân phổ biến nhất là chuỗi không đầy đủ: máy chủ của bạn có thể chỉ cung cấp chứng chỉ leaf mà không có (các) chứng chỉ trung gian liên kết nó đến root đáng tin cậy. Chrome và Firefox trên desktop thường che giấu điều này bằng cách lưu đệm các chứng chỉ trung gian đã từng thấy, nên trông có vẻ ổn với bạn — nhưng thiết bị mới, trình duyệt điện thoại cũ, hoặc client API không có cache sẽ từ chối kết nối ngay lập tức. Hãy cài lại toàn bộ chuỗi mà CA của bạn cung cấp, không chỉ riêng leaf.

Tại sao TLS 1.0/1.1 bị gắn cờ trong khi trang web của tôi vẫn tải bình thường?

Hầu hết trình duyệt hiện nay vẫn hỗ trợ bắt tay cũ để tương thích, nên trang vẫn tải được — nhưng TLS 1.0 và 1.1 có các điểm yếu mật mã đã biết, bị cấm theo PCI-DSS đối với thanh toán thẻ, và đang bị loại bỏ dần một cách tích cực. Khắc phục là thay đổi cấu hình TLS của máy chủ/load balancer (tắt các phiên bản giao thức cũ), không phải cấp lại chứng chỉ.

Điểm số hoàn hảo có nghĩa là trang web của tôi hoàn toàn an toàn không?

Không — công cụ này chỉ chấm điểm lớp truyền tải TLS: chứng chỉ và quá trình bắt tay. Nó không nói gì về mã ứng dụng, header phản hồi HTTP, hay phần mềm máy chủ của bạn. Điểm chứng chỉ hoàn hảo là điều kiện tiên quyết cho một trang web an toàn, không phải bằng chứng.

Công cụ này có lưu trữ các tên miền tôi kiểm tra không?

Không có nội dung chứng chỉ nào được lưu trữ. Chúng tôi chỉ ghi lại số lượt sử dụng ẩn danh cho công cụ và giới hạn tốc độ ngắn hạn theo IP để ngăn lạm dụng — tên miền và chi tiết chứng chỉ bạn thấy không được giữ lại sau phiên của bạn.