Проверка TLS-сертификата
Проверьте доверие, доменные имена, срок действия, цепочку, алгоритмы и отпечатки сертификата.
Не удалось проверить сертификат
- Статус
- —
- Домен
- —
- Осталось
- —
- Действует до
- —
- Издатель
- —
- Соединение
- —
Срок действия
Положение текущей даты внутри периода действия сертификата.
- Начало
- —
- Окончание
- —
- Полный период
- —
Диагностика сертификата
Отдельные проверки доверия, домена, срока, ключа и алгоритма подписи.
Кому выдан
Идентификатор владельца сертификата.
Сведения о владельце не опубликованы.
Кем выдан
Центр сертификации, подписавший сертификат.
Сведения об издателе не опубликованы.
Доменные имена (SAN)
Все имена и IP-адреса, для которых разрешено использовать сертификат.
Сертификат не содержит расширение Subject Alternative Name.
Криптография и отпечатки
Параметры открытого ключа, подписи и установленного TLS-соединения.
- Алгоритм подписи
- —
- Шифр соединения
- —
- Серийный номер
- SHA-256
- SHA-1
- IP сервера
Назначение сертификата
Ограничения и варианты использования, записанные центром сертификации.
Использование ключа
Не указано
Расширенное использование
Не указано
Переданная сервером цепочка
Сертификат сайта и промежуточные сертификаты в порядке получения.
Издатель:
Сервер не передал доступную для отображения цепочку.
Проверено:
Проверка выполняется сервером Terabita.by только для публичного адреса на порту 443. Мы читаем открытые данные TLS-сертификата и не сохраняем введённый домен или результат.
Об инструменте
Проверяйте SSL/TLS-сертификат публичного сайта: доверие системного хранилища, соответствие домену, срок действия, имена SAN, издателя, переданную цепочку, открытый ключ, алгоритм подписи и отпечатки SHA-256/SHA-1. Результат можно скопировать или скачать в JSON, CSV и PEM.
Как пользоваться
- Введите точное доменное имя сайта, например
example.comилиwww.example.com. - Нажмите «Проверить сертификат» и дождитесь TLS-соединения с портом 443.
- Сверьте доверие, соответствие домену и оставшийся срок действия.
- Изучите SAN, сведения о владельце и издателе, открытый ключ, подпись и цепочку.
- Скопируйте отчёт или скачайте JSON, CSV либо открытый сертификат PEM.
Примеры
- Сертификат действителен: цепочка подтверждена, домен совпадает, срок активен.
- Срок скоро истекает: осталось не более 14 дней, пора проверить автоматическое продление.
- Домен не совпадает: введённое имя отсутствует в SAN и не подходит под разрешённую маску.
- Цепочка не подтверждена: возможен самоподписанный сертификат, отсутствующий intermediate или неизвестный центр.
SSL/TLS-сертификат: срок, цепочка доверия и проверка домена
SSL-сертификатом часто называют цифровой сертификат, который сайт использует при TLS-соединении. Он связывает открытый ключ с доменным именем и помогает браузеру проверить, что соединение установлено с владельцем подходящего сертификата.
SSL и TLS: как правильно
SSL — устаревшее семейство протоколов. Современные сайты используют TLS, но выражения SSL-сертификат и проверка SSL остаются привычными поисковыми терминами. Сам сертификат имеет формат X.509 и может использоваться с разными версиями TLS.
Что подтверждает сертификат
Сертификат подтверждает владение доменом или дополнительные сведения об организации в зависимости от типа проверки центра сертификации. Он не доказывает, что сайт безопасен, не содержит вредоносного кода и принадлежит ожидаемой компании: пользователю всё равно нужно проверять адрес.
Цепочка доверия
Браузер строит путь от сертификата сайта через один или несколько промежуточных сертификатов к корневому центру из системного хранилища. Сервер обычно отправляет leaf и intermediate, а корневой сертификат уже находится у клиента. Если промежуточный сертификат не передан, часть браузеров может показать ошибку доверия.
Проверка домена и SAN
Разрешённые имена находятся в расширении Subject Alternative Name. Имя www.example.com отличается от example.com, если оба не перечислены. Маска вида *.example.com покрывает один уровень поддомена, но не сам корневой домен и не a.b.example.com.
Срок действия и продление
Поля Not Before и Not After определяют период действия. Просроченный или ещё не вступивший в силу сертификат не проходит обычную проверку. Продление лучше контролировать заранее: автоматизация ACME тоже может сломаться из-за DNS, прав доступа, лимитов или изменённой конфигурации сервера.
Издатель и ACME
Issuer показывает центр сертификации, подписавший текущий сертификат. Бесплатная автоматическая выдача часто выполняется через ACME. Название издателя не определяет качество шифрования само по себе: важны доверие цепочки, ключ, подпись и конфигурация TLS.
Открытый ключ и подпись
Наиболее распространены RSA и эллиптические кривые EC. Для RSA современным базовым минимумом обычно считается 2048 бит. Алгоритм подписи должен использовать актуальную хеш-функцию; MD5 и SHA-1 устарели. Алгоритм сертификата не равен шифру конкретного TLS-сеанса.
Отпечаток и серийный номер
Отпечаток SHA-256 — хеш бинарного сертификата. Он удобен для точного сравнения двух копий, но сам по себе не создаёт доверия. Серийный номер назначается издателем и используется, в частности, при отзыве сертификата.
Протокол и шифр соединения
TLS 1.2 и TLS 1.3 — версии протокола, а cipher suite описывает параметры защищённого сеанса. Проверка показывает соединение сервера Terabita.by с одним разрешённым публичным IP. Это не полный аудит всех шифров, версий, SNI-вариантов и сетевых маршрутов.
Частые ошибки сертификата
Причинами предупреждений бывают истёкший срок, неправильное время на устройстве, несовпадение имени, самоподписанный сертификат, отсутствующий intermediate, отозванный сертификат или подмена трафика. Сначала сверяют домен, даты и цепочку, затем конфигурацию веб-сервера и DNS.
Безопасность и ограничения проверки
Инструмент подключается только к публичному адресу на порту 443, полученному после серверного DNS-разрешения. Частные и служебные сети заблокированы. Мы читаем открытые данные сертификата и не сохраняем результат. Для полной диагностики сравните DNS-записи, HTTP-заголовки и Whois / RDAP.
Частые вопросы
Что проверяет SSL Checker?
Доверие сертификату, соответствие домену, период действия, SAN, цепочку, издателя, ключ, подпись, отпечатки и параметры установленного TLS-соединения.
Чем SSL отличается от TLS?
SSL — устаревшие протоколы, а современные защищённые соединения используют TLS. Название SSL-сертификат сохранилось как привычный термин.
Почему сертификат действителен для одного домена, но не для другого?
Каждое имя должно присутствовать в SAN или подходить под допустимую wildcard-маску. Версия с www и без www считается разными именами.
Что означает неподтверждённая цепочка?
Системное хранилище не смогло построить путь до доверенного корневого центра. Возможны самоподпись, неизвестный издатель или отсутствующий промежуточный сертификат.
Когда нужно продлевать сертификат?
Не ждите последнего дня. Проверьте автоматическое продление заранее; инструмент выделяет предупреждением остаток 14 дней и меньше.
Можно ли скачать сертификат?
Да. Открытый сертификат сайта доступен в PEM, а отчёт без приватных ключей — в JSON и CSV.
Передаётся ли приватный ключ?
Нет. Сервер публикует только открытый сертификат и цепочку. Приватный ключ никогда не передаётся в TLS-соединении и не может быть получен этой проверкой.
Является ли эта проверка полным аудитом TLS?
Нет. Она анализирует один сертификат и одно соединение с публичным IP. Полный аудит дополнительно проверяет все протоколы, шифры, маршруты, отзыв и конфигурацию сервера.