Как это работает
Анализатор подключается к указанной службе и изучает предъявленный сертификат SSL/TLS: издатель, субъект, даты действия, альтернативные имена (SAN), алгоритмы подписи и ключа и цепочку доверия вплоть до корневого центра.
С этой информацией вы с первого взгляда обнаружите просроченный или скоро истекающий сертификат, домен, которого нет среди покрываемых имён, неожиданного издателя или неполную цепочку, ломающую доверие у некоторых клиентов.
Сценарии использования
- Проверить, когда истекает сертификат, и заранее подготовить его продление.
- Убедиться, что запрошенный домен присутствует среди SAN сертификата.
- Диагностировать ошибки доверия, проверяя, не отсутствует ли промежуточный сертификат в цепочке.
- Проверить издателя и алгоритм подписи после установки или миграции сертификата.
Часто задаваемые вопросы
Что такое цепочка доверия?
Это последовательность, которая идёт от сертификата сервера к одному или нескольким промежуточным сертификатам и заканчивается корневым центром, которому доверяет система. Если промежуточное звено отсутствует, многие клиенты отклоняют соединение, даже если сертификат действителен.
Что такое SAN?
Subject Alternative Names — это список доменов и имён, которые покрывает сертификат. Браузер проверяет имя сайта по этому списку, а не по полю Common Name, поэтому посещаемый вами домен должен присутствовать здесь.
Почему действительный сертификат выдаёт ошибку в браузере?
Наиболее частые причины — неполная цепочка (отсутствует промежуточный), домена нет среди SAN, сертификат уже истёк или сбиты часы клиента. Анализ помогает определить, какой из этих случаев имеет место.
Проверяет ли инструмент также протоколы и шифры?
Он показывает детали сертификата и согласованного соединения. Чтобы подробно изучить принимаемые версии TLS и наборы шифров, лучше дополнить его конфигурацией сервера.