เครื่องมือตรวจสอบใบรับรอง SSL
พิมพ์ชื่อโฮสต์ แล้วเครื่องมือจะเปิดการเชื่อมต่อ TLS ไปยังพอร์ต 443 อ่านใบรับรองที่เซิร์ฟเวอร์นำเสนอ และแสดงฟิลด์สำคัญที่ใบรับรองมี ได้แก่ subject (Common Name), ผู้ออก, ช่วงเวลาที่มีผล, จำนวนวันที่เหลือจนหมดอายุ, Subject Alternative Names (SAN) และอัลกอริทึมลายเซ็น เป็นวิธีที่รวดเร็วในการดูว่าโฮสต์ HTTPS สาธารณะให้บริการใบรับรองใดอยู่จริง
การตรวจสอบทำงานอย่างไร
-
1
ป้อนชื่อโฮสต์
เฉพาะโฮสต์ (`example.com`) การตรวจสอบจะเชื่อมต่อที่พอร์ต 443 ซึ่งเป็นพอร์ต HTTPS มาตรฐานเสมอ
-
2
เกิดการจับมือ (handshake) TLS
ไคลเอนต์ TLS ฝั่งเซิร์ฟเวอร์เชื่อมต่อกับโฮสต์และจับใบรับรองที่โฮสต์นำเสนอ
-
3
แยกวิเคราะห์ใบรับรอง
อ่าน subject ผู้ออก วันที่มีผล SAN และอัลกอริทึมลายเซ็นจากใบรับรอง
-
4
คุณอ่านฟิลด์ต่าง ๆ
เทียบวันหมดอายุ ยืนยันว่าโฮสต์อยู่ในรายการ SAN และตรวจว่าอัลกอริทึมลายเซ็นตรงกับที่คาดไว้
ฟิลด์ที่เครื่องมือนี้แสดง
| ฟิลด์ | คืออะไร |
|---|---|
| Subject (CN) | โดเมนหลักที่ใบรับรองระบุชื่อ |
| ผู้ออก | CA (หรือหน่วยงาน) ที่ลงนามใบรับรองนี้ |
| มีผลตั้งแต่ | จุดเริ่มของช่วงเวลาที่มีผล (Not Before) |
| มีผลถึง | จุดสิ้นสุดของช่วงเวลาที่มีผล (Not After) |
| วันที่เหลือ | จำนวนวันเต็มจนกว่าใบรับรองจะหมดอายุ |
| Subject Alternative Names | ทุกโฮสต์ที่ใบรับรองครอบคลุม (รวมไวลด์การ์ด) |
| อัลกอริทึมลายเซ็น | โดยทั่วไปคือ SHA-256 กับ RSA หรือ ECDSA |
เครื่องมือนี้อ่านใบรับรองใบเดียวที่เซิร์ฟเวอร์นำเสนอ ไม่ใช่ทั้งเชนจนถึงราก และไม่ตรวจสอบเชน ไม่ตรวจการเพิกถอน (OCSP/CRL) และไม่สอบถามบันทึก Certificate Transparency มันแสดงฟิลด์ข้างต้นเพื่อให้คุณตรวจดูเอง
ปัญหาที่พบบ่อยที่ควรระวัง
- หมดอายุแล้วหรือใกล้หมดอายุ เบราว์เซอร์ส่วนใหญ่จะเตือนภายใน 30 วันก่อนหมดอายุ จำนวนวันที่เหลือจะเปลี่ยนเป็นสีเหลืองอำพันเมื่อต่ำกว่า 30 วัน และเป็นสีแดงเมื่อเป็นค่าติดลบ
- โฮสต์ไม่ตรงกัน ใบรับรองครอบคลุม
example.comแต่โฮสต์ที่คุณใช้คือfoo.example.comไวลด์การ์ด (*.example.com) ครอบคลุมหนึ่งระดับ ตรวจรายการ SAN เพื่อหาโฮสต์ที่ถูกต้อง - ลายเซ็น SHA-1 เบราว์เซอร์ไม่ไว้วางใจตั้งแต่ปี 2017 หากอัลกอริทึมลายเซ็นแสดง SHA-1 ให้ออกใบรับรองใหม่ด้วย SHA-256
- ลงนามด้วยตนเอง (self-signed) ไม่ได้ลงนามโดย CA สาธารณะ (ผู้ออกเท่ากับ subject) เหมาะสำหรับใช้ภายใน แต่เบราว์เซอร์จะปฏิเสธสำหรับเว็บไซต์สาธารณะ
- SAN ผิด หากโฮสต์ที่ทดสอบไม่อยู่ใน SAN เบราว์เซอร์จะปฏิเสธใบรับรอง
เวอร์ชันของโปรโตคอล TLS (อ้างอิง)
เครื่องมือนี้ตรวจดูใบรับรอง ไม่ใช่เวอร์ชัน TLS ที่เซิร์ฟเวอร์เจรจา แต่การรู้ภาพรวมก็มีประโยชน์:
| เวอร์ชัน | ปี | สถานะ |
|---|---|---|
| SSL 2.0 | 1995 | ถูกเจาะ; ปิดใช้งานทุกที่ |
| SSL 3.0 | 1996 | ถูกเจาะ (POODLE); ปิดใช้งาน |
| TLS 1.0 | 1999 | เลิกใช้แล้ว |
| TLS 1.1 | 2006 | เลิกใช้แล้ว |
| TLS 1.2 | 2008 | ยังรองรับ; ขั้นต่ำสำหรับส่วนใหญ่ |
| TLS 1.3 | 2018 | แนะนำ; เร็วกว่าและสะอาดกว่า |
PCI DSS 3.1+ และกรอบการปฏิบัติตามข้อกำหนดสมัยใหม่ส่วนใหญ่ห้ามใช้ TLS 1.0 และ 1.1
อายุการใช้งานของใบรับรอง
ใบรับรองสาธารณะออกให้ได้นานสุด 398 วัน (13 เดือน) นับตั้งแต่ปี 2020 โดยค่าเริ่มต้น Let’s Encrypt ออกให้ 90 วัน CA ภายในสามารถออกให้นานกว่านั้น เครื่องมือจะแสดงจำนวนวันจนหมดอายุคู่กับวันที่ที่แน่นอนเพื่อให้คุณวางแผนการต่ออายุ
คำถามที่พบบ่อย
ไม่ มันอ่านเฉพาะใบรับรองใบเดียวที่เซิร์ฟเวอร์นำเสนอบนพอร์ต 443 และแสดงฟิลด์ของมัน มันไม่ดึงหรือตรวจสอบเชนของใบรับรองตัวกลางและราก ดังนั้นใบรับรองที่ดูใช้ได้ที่นี่ก็ยังอาจล้มเหลวในเบราว์เซอร์หากเซิร์ฟเวอร์ละเว้นใบรับรองตัวกลางของมัน
ไม่ มันไม่สอบถามบันทึก CT (Google, Cloudflare, Sectigo) และไม่ตรวจการเพิกถอน OCSP/CRL มันเพียงแยกวิเคราะห์และแสดงใบรับรองที่โฮสต์นำเสนอ
ใบรับรองที่มี SAN อย่างเช่น *.example.com ครอบคลุมโดเมนย่อยระดับเดียวใด ๆ (foo.example.com, bar.example.com) ไม่ครอบคลุม foo.bar.example.com (สองระดับ) หรือ example.com เอง เว้นแต่จะเพิ่มแยกต่างหาก
ไม่ได้ มันเชื่อมต่อที่พอร์ต 443 ซึ่งเป็นพอร์ต HTTPS มาตรฐานเสมอ หากคุณเพิ่มส่วนต่อท้าย :พอร์ต มันจะถูกละเว้นและการตรวจสอบยังคงใช้พอร์ต 443 จึงไม่ตรวจ IMAPS, SMTP ผ่าน TLS หรือบริการอื่น ๆ บนพอร์ตที่กำหนดเอง
เครื่องมือที่เกี่ยวข้อง
ตัวตรวจสอบ API Endpoint
ทดสอบ endpoint แบบ HTTP หรือ HTTPS ที่อนุญาต CORS จากเบราว์เซอร์ พร้อมดูสถานะสุดท้าย เฮดเดอร์ที่เปิดเผย เวลา และตัวอย่างเนื้อหาแบบจำกัดขนาด
เครื่องตรวจสอบข้อมูล DMARC
สอบถามข้อมูลบันทึก DMARC TXT ของโดเมนใดๆ และวิเคราะห์นโยบาย การจัดเรียงข้อมูล ที่อยู่สำหรับการรายงานผล และอัตราการบังคับใช้ในรูปแบบที่อ่านเข้าใจได้ง่าย
เครื่องคิดเลข CIDR
คำนวณที่อยู่เครือข่าย การออกอากาศ ช่วงโฮสต์ IP ที่ใช้งานได้ และซับเน็ตมาสก์สำหรับบล็อก IPv4 CIDR
โดเมนไปยัง IP
แปลงชื่อโดเมนทุกชื่อให้เป็นที่อยู่ IPv4 (ประเภท A) และ IPv6 (ประเภท AAAA) แล้วนำไปใช้ในเครื่องมือเครือข่ายใดก็ได้
ตรวจสอบ MX Record
ตรวจสอบ MX record ของโดเมนใดก็ได้ เพื่อดูว่าเมลเซิร์ฟเวอร์ตัวใดรับอีเมลของโดเมนนั้น ค่าลำดับความสำคัญของแต่ละตัว และจับข้อผิดพลาดในการตั้งค่า
ตัวตรวจสอบ HTTP headers
ตรวจดู HTTP response headers ทุกตัวที่ URL ส่งกลับมา เพื่อดีบักปัญหา caching, CORS, การบีบอัด และความปลอดภัย
เครื่องมือนี้มีให้บริการในภาษาอื่น
- Pemeriksa Sertifikat SSL [ID]
- SSL-Zertifikat-Prüfer [DE]
- أداة فحص شهادات SSL [AR]
- SSL-certificaatcontrole [NL]
- Verificador de certificados SSL [ES]
- SSL 인증서 검사기 [KO]
- Vérificateur de certificat SSL [FR]
- Weryfikator certyfikatów SSL [PL]
- SSL-certifikatkontroll [SV]
- SSL証明書チェッカー [JA]
- Trình kiểm tra chứng chỉ SSL [VI]
- Verificador de certificado SSL [PT]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]