技术 SEO / 安全

SSL/TLS 证书分析器

输入一个域名,我们会向其发起真实的 TLS 握手——检测证书到期时间、主机名覆盖范围、证书链信任度、密钥强度、签名算法以及协商的 TLS 协议版本,然后给出 A+ 到 F 的评分,并针对每个问题给出具体修复方法。

我们会直接连接该域名的 443 端口读取其 TLS 证书——不支持需要登录的或内网主机。除匿名使用计数外,扫描内容不会被存储。

为什么"有 HTTPS"不等于证书有效

浏览器不仅检查证书是否存在——还会检查它是否覆盖被访问的主机名、是否已过期、是否链接到受信任的根证书,以及保护它的算法是否早已被攻破。证书可以"已安装"却仍未通过上述任一检查,而一个失败项就会变成大多数访客不会点击跳过的整页浏览器警告。

本工具执行的是浏览器实际会做的真实 TLS 握手——读取实时证书链以及服务器协商的协议/加密套件,而不是依赖缓存的到期日期。它会标记主机名不匹配(新增子域名却未重新签发证书时常见)、缺失中间证书(桌面版 Chrome 会隐藏此问题,但部分移动浏览器会因此失败)、自签名或已过期证书、小于 2048 位的 RSA 密钥、SHA-1/MD5 签名,以及已被淘汰或存在漏洞的 TLS 1.0/1.1。

自 2014 年起,HTTPS 已被确认为 Google 排名信号,而浏览器也越来越多地阻止或警告用户不要访问不安全或配置错误的 HTTPS 页面——因此证书问题不只是安全问题,更是流量问题。请立即修复所有失败级别的问题;将警告级别(即将到期、证书链不完整)作为本周待办事项处理。

常见问题

这个工具究竟检测什么?

它会在 443 端口与您输入的域名建立直接的 TLS 连接,获取服务器提供的完整证书链以及协商的 TLS 协议/加密套件,然后评估:主机名覆盖范围(含通配符)、距到期的剩余天数、证书链是否为自签名或缺失中间证书、叶证书的签名算法、密钥类型与长度,以及协商的协议版本。

我的证书在浏览器中显示有效——为什么这里标记了问题?

最常见的原因是证书链不完整:您的服务器可能只提供了叶证书,而没有提供将其链接到受信任根证书的中间证书。桌面版 Chrome 和 Firefox 常常会用之前缓存过的中间证书掩盖这个问题,所以在您看来一切正常——但全新设备、老旧手机浏览器或没有缓存的 API 客户端会直接拒绝连接。请重新安装 CA 提供的完整证书链,而不仅仅是叶证书。

我的网站明明能正常加载,为什么 TLS 1.0/1.1 被标记为问题?

目前大多数浏览器为兼容性仍支持旧版握手,所以页面能正常加载——但 TLS 1.0 和 1.1 存在已知的密码学弱点,在 PCI-DSS 银行卡支付合规要求中被禁止使用,并正被主流浏览器逐步淘汰。修复方法是修改服务器/负载均衡器的 TLS 配置(禁用旧协议版本),而不是重新签发证书。

满分是否意味着我的网站完全安全?

不是——本工具只评估 TLS 传输层:证书与握手过程。它无法说明您的应用代码、HTTP 响应头或服务器软件是否安全。证书满分是网站安全的必要条件,而非充分证明。

这个工具会存储我检测过的域名吗?

不会存储任何证书内容。我们仅为工具本身记录匿名使用计数,并设有短期的按 IP 限流以防止滥用——您看到的域名和证书详情不会在会话结束后保留。