技術 SEO / 安全

SSL/TLS 證書分析器

輸入一個域名,我哋會向佢發起真實嘅 TLS 握手——檢測證書到期時間、主機名覆蓋範圍、證書鏈信任度、密鑰強度、簽名演算法同協商嘅 TLS 協議版本,然後畀 A+ 到 F 嘅評分,並針對每個問題畀出具體修復方法。

我哋會直接連接該域名嘅 443 埠讀取佢嘅 TLS 證書——唔支援需要登入嘅或內網主機。除咗匿名使用次數,掃描內容唔會被儲存。

點解「有 HTTPS」唔等於證書有效

瀏覽器唔淨係檢查證書存唔存在——仲會檢查佢係咪覆蓋緊訪問緊嘅主機名、有冇過期、係咪鏈接到受信任嘅根證書,以及保護佢嘅演算法有冇早就被攻破。證書可以「已安裝」但仍然通唔過上述任何一項檢查,而一個失敗項就會變成大部分訪客唔會點擊跳過嘅全頁瀏覽器警告。

呢個工具執行嘅係瀏覽器實際會做嘅真實 TLS 握手——讀取即時證書鏈同伺服器協商嘅協議/加密套件,而唔係靠緩存嘅到期日期。佢會標記主機名唔匹配(新增子域名但冇重新簽發證書時常見)、缺少中間證書(桌面版 Chrome 會隱藏呢個問題,但部分手機瀏覽器會因此失敗)、自簽名或已過期證書、細過 2048 位嘅 RSA 密鑰、SHA-1/MD5 簽名,以及已被淘汰或已破解嘅 TLS 1.0/1.1。

自 2014 年起,HTTPS 已被確認為 Google 排名信號,而瀏覽器亦越嚟越多噉阻止或警告用戶唔好訪問唔安全或設定錯誤嘅 HTTPS 頁面——所以證書問題唔只係安全問題,仲係流量問題。請即刻修復所有 fail 級別嘅問題;將警告級別(即將到期、證書鏈唔完整)當做本星期嘅待辦事項處理。

常見問題

呢個工具究竟檢測啲乜嘢?

佢會喺 443 埠同你輸入嘅域名建立直接嘅 TLS 連接,攞到伺服器提供嘅完整證書鏈同協商嘅 TLS 協議/加密套件,然後評估:主機名覆蓋範圍(含萬用字元)、距到期嘅剩餘日數、證書鏈係咪自簽名或缺少中間證書、葉證書嘅簽名演算法、密鑰類型同長度,以及協商嘅協議版本。

我嘅證書喺瀏覽器度顯示有效——點解呢度標記咗問題?

最常見嘅原因係證書鏈唔完整:你嘅伺服器可能淨係提供咗葉證書,而冇提供將佢鏈接到受信任根證書嘅中間證書。桌面版 Chrome 同 Firefox 成日會用之前緩存過嘅中間證書掩蓋呢個問題,所以喺你睇嚟一切正常——但全新裝置、舊手機瀏覽器或冇緩存嘅 API 客戶端會直接拒絕連接。請重新安裝 CA 提供嘅完整證書鏈,而唔淨係葉證書。

我嘅網站明明可以正常載入,點解 TLS 1.0/1.1 會被標記為問題?

而家大部分瀏覽器為咗兼容性仍然支援舊版握手,所以頁面可以正常載入——但 TLS 1.0 同 1.1 存在已知嘅密碼學弱點,喺 PCI-DSS 銀行卡支付合規要求入面被禁止使用,並正被主流瀏覽器逐步淘汰。修復方法係修改伺服器/負載均衡器嘅 TLS 設定(禁用舊協議版本),而唔係重新簽發證書。

滿分係咪即係我嘅網站完全安全?

唔係——呢個工具淨係評估 TLS 傳輸層:證書同握手過程。佢冇辦法話俾你知你嘅應用程式碼、HTTP 回應標頭或伺服器軟件係咪安全。證書滿分係網站安全嘅必要條件,而唔係充分證明。

呢個工具會儲存我檢測過嘅域名嗎?

唔會儲存任何證書內容。我哋淨係為工具本身記錄匿名使用次數,同設有短期嘅按 IP 限流以防止濫用——你睇到嘅域名同證書詳情唔會喺會話結束後保留。