Jak to działa
Analizator łączy się ze wskazaną usługą i bada przedstawiony certyfikat SSL/TLS: wystawcę, podmiot, daty ważności, nazwy alternatywne (SAN), algorytmy podpisu i klucza oraz łańcuch zaufania aż do urzędu głównego.
Dzięki tym informacjom możesz na pierwszy rzut oka wykryć wygasły lub wygasający certyfikat, domenę spoza objętych nazw, nieoczekiwanego wystawcę lub niekompletny łańcuch, który łamie zaufanie u niektórych klientów.
Przypadki użycia
- Sprawdzić, kiedy wygasa certyfikat, i zawczasu zaplanować jego odnowienie.
- Potwierdzić, że sprawdzana domena znajduje się wśród SAN-ów certyfikatu.
- Zdiagnozować błędy zaufania, sprawdzając, czy w łańcuchu brakuje certyfikatu pośredniego.
- Sprawdzić wystawcę i algorytm podpisu po zainstalowaniu lub migracji certyfikatu.
Najczęstsze pytania
Czym jest łańcuch zaufania?
To sekwencja, która biegnie od certyfikatu serwera przez jeden lub więcej certyfikatów pośrednich i kończy się w urzędzie głównym, któremu system ufa. Jeśli brakuje ogniwa pośredniego, wielu klientów odrzuca połączenie, nawet jeśli certyfikat jest ważny.
Czym są SAN-y?
Subject Alternative Names to lista domen i nazw, które obejmuje certyfikat. Przeglądarka weryfikuje nazwę witryny względem tej listy, a nie względem pola Common Name, więc odwiedzana domena musi się tu znaleźć.
Dlaczego ważny certyfikat daje błąd w przeglądarce?
Najczęstsze przyczyny to niekompletny łańcuch (brak pośredniego), domena spoza SAN-ów, wygasły już certyfikat lub rozregulowany zegar klienta. Analiza pomaga ustalić, który z tych przypadków zachodzi.
Czy narzędzie waliduje też protokoły i szyfry?
Pokazuje szczegóły certyfikatu i wynegocjowanego połączenia. Aby dogłębnie sprawdzić akceptowane wersje TLS i zestawy szyfrów, najlepiej uzupełnić to konfiguracją serwera.