SSL Sertifikası Denetleyici

Sonraki

Bir ana bilgisayar adı yazın; denetleyici 443 numaralı bağlantı noktasına bir TLS bağlantısı açar, sunucunun sunduğu sertifikayı okur ve içerdiği başlıca alanları gösterir: konu (Common Name), veren, geçerlilik penceresi, süre bitimine kalan gün sayısı, Subject Alternative Names (SAN) ve imza algoritması. Herkese açık bir HTTPS ana bilgisayarının gerçekte hangi sertifikayı sunduğunu görmenin hızlı bir yoludur.

Denetim nasıl çalışır

  1. 1

    Ana bilgisayar adını girin

    Yalnızca ana bilgisayar (`example.com`). Denetim her zaman standart HTTPS bağlantı noktası olan 443'e bağlanır.

  2. 2

    TLS el sıkışması gerçekleşir

    Sunucu tarafındaki bir TLS istemcisi ana bilgisayara bağlanır ve sunduğu sertifikayı yakalar.

  3. 3

    Sertifika ayrıştırılır

    Konu, veren, geçerlilik tarihleri, SAN ve imza algoritması sertifikadan okunur.

  4. 4

    Alanları siz okursunuz

    Süre bitim tarihini karşılaştırın, ana bilgisayarın SAN listesinde yer aldığını doğrulayın ve imza algoritmasının beklediğiniz gibi olduğunu kontrol edin.

Bu denetleyicinin gösterdiği alanlar

Alan Nedir
Konu (CN) Sertifikanın adlandırdığı birincil alan adı
Veren Bu sertifikayı imzalayan CA (veya kuruluş)
Geçerlilik başlangıcı Geçerlilik penceresinin başı (Not Before)
Geçerlilik bitişi Geçerlilik penceresinin sonu (Not After)
Kalan gün Sertifikanın süresi bitene kadar kalan tam gün
Subject Alternative Names Sertifikanın kapsadığı her ana bilgisayar (joker dahil)
İmza algoritması Genellikle RSA veya ECDSA ile SHA-256

Bu araç sunucunun sunduğu tek sertifikayı okur, köke kadar uzanan tam zinciri değil; zinciri doğrulamaz, iptal durumunu (OCSP/CRL) denetlemez ve Certificate Transparency günlüklerini sorgulamaz. Kendiniz inceleyebilesiniz diye yukarıdaki alanları gösterir.

Dikkat edilmesi gereken yaygın sorunlar

  • Süresi dolmuş veya dolmak üzere. Çoğu tarayıcı, süre bitiminden önceki 30 gün içinde uyarır. Kalan gün sayısı 30 günün altında kehribar rengine, negatif olduğunda kırmızıya döner.
  • Ana bilgisayar uyuşmazlığı. Sertifika example.com alanını kapsar ama kullandığınız ana bilgisayar foo.example.com. Bir joker (*.example.com) bir düzeyi kapsar. Tam ana bilgisayar için SAN listesini kontrol edin.
  • SHA-1 imzası. 2017’den beri tarayıcılar tarafından güvenilmez sayılır. İmza algoritması SHA-1 gösteriyorsa sertifikayı SHA-256 ile yeniden düzenletin.
  • Kendinden imzalı. Herkese açık bir CA tarafından imzalanmamıştır (veren, konuyla aynıdır). Dahili kullanım için uygundur; tarayıcılar herkese açık siteler için reddeder.
  • Yanlış SAN. Test edilen ana bilgisayar SAN listesinde yoksa tarayıcılar sertifikayı reddeder.

TLS protokol sürümleri (başvuru)

Bu denetleyici sertifikayı inceler, bir sunucunun anlaştığı TLS sürümlerini değil, ama genel tabloyu bilmek yararlıdır:

Sürüm Yıl Durum
SSL 2.0 1995 Kırık; her yerde devre dışı
SSL 3.0 1996 Kırık (POODLE); devre dışı
TLS 1.0 1999 Kullanımdan kaldırıldı
TLS 1.1 2006 Kullanımdan kaldırıldı
TLS 1.2 2008 Hâlâ destekleniyor; çoğu için asgari
TLS 1.3 2018 Tercih edilen; daha hızlı ve daha temiz

PCI DSS 3.1+ ve çoğu modern uyumluluk çerçevesi TLS 1.0 ve 1.1’i yasaklar.

Sertifika ömrü

Herkese açık sertifikalar 2020’den beri en fazla 398 gün (13 ay) için düzenlenir. Let’s Encrypt varsayılan olarak 90 gün için düzenler. Dahili CA’lar daha uzun süreyle düzenleyebilir. Denetleyici, yenilemeleri planlayabilesiniz diye süre bitimine kalan günü tam tarihlerin yanında gösterir.

Sık Sorulan Sorular

Hayır. Yalnızca sunucunun 443 numaralı bağlantı noktasında sunduğu tek sertifikayı okur ve alanlarını gösterir. Ara ve kök sertifika zincirini ne getirir ne de doğrular; bu nedenle burada geçerli görünen bir sertifika, sunucu ara sertifikasını atlarsa bir tarayıcıda yine de başarısız olabilir.

Hayır. CT günlüklerini (Google, Cloudflare, Sectigo) sorgulamaz ve OCSP/CRL iptalini denetlemez. Yalnızca ana bilgisayarın sunduğu sertifikayı ayrıştırıp gösterir.

*.example.com gibi bir SAN içeren sertifikadır. Tek düzeyli herhangi bir alt alan adını (foo.example.com, bar.example.com) kapsar. Ayrıca eklenmediği sürece foo.bar.example.com (iki düzey) veya example.com alanının kendisini kapsamaz.

Hayır. Her zaman standart HTTPS bağlantı noktası olan 443’e bağlanır. Bir :port soneki eklerseniz yok sayılır ve denetim yine 443’ü kullanır; bu yüzden IMAPS, TLS üzerinden SMTP veya özel bağlantı noktalarındaki diğer hizmetleri incelemez.

İlgili Araçlar

Araç diğer dillerde mevcuttur