SSL Sertifikası Denetleyici
Bir ana bilgisayar adı yazın; denetleyici 443 numaralı bağlantı noktasına bir TLS bağlantısı açar, sunucunun sunduğu sertifikayı okur ve içerdiği başlıca alanları gösterir: konu (Common Name), veren, geçerlilik penceresi, süre bitimine kalan gün sayısı, Subject Alternative Names (SAN) ve imza algoritması. Herkese açık bir HTTPS ana bilgisayarının gerçekte hangi sertifikayı sunduğunu görmenin hızlı bir yoludur.
Denetim nasıl çalışır
-
1
Ana bilgisayar adını girin
Yalnızca ana bilgisayar (`example.com`). Denetim her zaman standart HTTPS bağlantı noktası olan 443'e bağlanır.
-
2
TLS el sıkışması gerçekleşir
Sunucu tarafındaki bir TLS istemcisi ana bilgisayara bağlanır ve sunduğu sertifikayı yakalar.
-
3
Sertifika ayrıştırılır
Konu, veren, geçerlilik tarihleri, SAN ve imza algoritması sertifikadan okunur.
-
4
Alanları siz okursunuz
Süre bitim tarihini karşılaştırın, ana bilgisayarın SAN listesinde yer aldığını doğrulayın ve imza algoritmasının beklediğiniz gibi olduğunu kontrol edin.
Bu denetleyicinin gösterdiği alanlar
| Alan | Nedir |
|---|---|
| Konu (CN) | Sertifikanın adlandırdığı birincil alan adı |
| Veren | Bu sertifikayı imzalayan CA (veya kuruluş) |
| Geçerlilik başlangıcı | Geçerlilik penceresinin başı (Not Before) |
| Geçerlilik bitişi | Geçerlilik penceresinin sonu (Not After) |
| Kalan gün | Sertifikanın süresi bitene kadar kalan tam gün |
| Subject Alternative Names | Sertifikanın kapsadığı her ana bilgisayar (joker dahil) |
| İmza algoritması | Genellikle RSA veya ECDSA ile SHA-256 |
Bu araç sunucunun sunduğu tek sertifikayı okur, köke kadar uzanan tam zinciri değil; zinciri doğrulamaz, iptal durumunu (OCSP/CRL) denetlemez ve Certificate Transparency günlüklerini sorgulamaz. Kendiniz inceleyebilesiniz diye yukarıdaki alanları gösterir.
Dikkat edilmesi gereken yaygın sorunlar
- Süresi dolmuş veya dolmak üzere. Çoğu tarayıcı, süre bitiminden önceki 30 gün içinde uyarır. Kalan gün sayısı 30 günün altında kehribar rengine, negatif olduğunda kırmızıya döner.
- Ana bilgisayar uyuşmazlığı. Sertifika
example.comalanını kapsar ama kullandığınız ana bilgisayarfoo.example.com. Bir joker (*.example.com) bir düzeyi kapsar. Tam ana bilgisayar için SAN listesini kontrol edin. - SHA-1 imzası. 2017’den beri tarayıcılar tarafından güvenilmez sayılır. İmza algoritması SHA-1 gösteriyorsa sertifikayı SHA-256 ile yeniden düzenletin.
- Kendinden imzalı. Herkese açık bir CA tarafından imzalanmamıştır (veren, konuyla aynıdır). Dahili kullanım için uygundur; tarayıcılar herkese açık siteler için reddeder.
- Yanlış SAN. Test edilen ana bilgisayar SAN listesinde yoksa tarayıcılar sertifikayı reddeder.
TLS protokol sürümleri (başvuru)
Bu denetleyici sertifikayı inceler, bir sunucunun anlaştığı TLS sürümlerini değil, ama genel tabloyu bilmek yararlıdır:
| Sürüm | Yıl | Durum |
|---|---|---|
| SSL 2.0 | 1995 | Kırık; her yerde devre dışı |
| SSL 3.0 | 1996 | Kırık (POODLE); devre dışı |
| TLS 1.0 | 1999 | Kullanımdan kaldırıldı |
| TLS 1.1 | 2006 | Kullanımdan kaldırıldı |
| TLS 1.2 | 2008 | Hâlâ destekleniyor; çoğu için asgari |
| TLS 1.3 | 2018 | Tercih edilen; daha hızlı ve daha temiz |
PCI DSS 3.1+ ve çoğu modern uyumluluk çerçevesi TLS 1.0 ve 1.1’i yasaklar.
Sertifika ömrü
Herkese açık sertifikalar 2020’den beri en fazla 398 gün (13 ay) için düzenlenir. Let’s Encrypt varsayılan olarak 90 gün için düzenler. Dahili CA’lar daha uzun süreyle düzenleyebilir. Denetleyici, yenilemeleri planlayabilesiniz diye süre bitimine kalan günü tam tarihlerin yanında gösterir.
Sık Sorulan Sorular
Hayır. Yalnızca sunucunun 443 numaralı bağlantı noktasında sunduğu tek sertifikayı okur ve alanlarını gösterir. Ara ve kök sertifika zincirini ne getirir ne de doğrular; bu nedenle burada geçerli görünen bir sertifika, sunucu ara sertifikasını atlarsa bir tarayıcıda yine de başarısız olabilir.
Hayır. CT günlüklerini (Google, Cloudflare, Sectigo) sorgulamaz ve OCSP/CRL iptalini denetlemez. Yalnızca ana bilgisayarın sunduğu sertifikayı ayrıştırıp gösterir.
*.example.com gibi bir SAN içeren sertifikadır. Tek düzeyli herhangi bir alt alan adını (foo.example.com, bar.example.com) kapsar. Ayrıca eklenmediği sürece foo.bar.example.com (iki düzey) veya example.com alanının kendisini kapsamaz.
Hayır. Her zaman standart HTTPS bağlantı noktası olan 443’e bağlanır. Bir :port soneki eklerseniz yok sayılır ve denetim yine 443’ü kullanır; bu yüzden IMAPS, TLS üzerinden SMTP veya özel bağlantı noktalarındaki diğer hizmetleri incelemez.
İlgili Araçlar
Alan Adından IP'ye
Her alan adını IPv4 (A) ve IPv6 (AAAA) adreslerine çözün ve kopyalayıp istediğiniz ağ aracında kullanın.
Veri Sızıntısı E-posta Kontrolcüsü
Bir e-posta adresinin bilinen bir veri sızıntısında yer aldığını kontrol edin, bu sızıntının hangi kaynaklardan kaynaklandığını belirleyin ve hangi bilgilerin öncelikle değiştirilmesi gerektiğini öğrenin.
Tarayıcı Bilgisi Algılayıcı
Tarayıcınızın ne raporladığını görün: user agent, motor, sürüm, OS, cihaz türü, ekran çözünürlüğü, saat dilimi, dil ve genel IP.
Alan Adı Yaşı Kontrolü
Bir alan adının ilk olarak ne zaman kaydedildiğini ve yaşını (yıllar, aylar ve günler cinsinden) kayıt merkezindeki WHOIS verilerini kullanarak kontrol edin.
HTTP Başlık Denetleyici
Bir URL'nin döndürdüğü her HTTP yanıt başlığını inceleyerek önbellek, CORS, sıkıştırma ve güvenlik sorunlarını ayıklayın.
IP Alt Ağ Hesaplayıcı
Herhangi bir IPv4 CIDR bloğu için alt ağ aralığını, ağ adresini, broadcast adresini, kullanılabilir hostları ve wildcard maskesini hesaplayın. /0 ile /32 arasını eksiksiz kapsar.
Araç diğer dillerde mevcuttur
- SSL-certifikatkontroll [SV]
- SSL証明書チェッカー [JA]
- Verificador de certificados SSL [ES]
- SSL 인증서 검사기 [KO]
- أداة فحص شهادات SSL [AR]
- Verificador de certificado SSL [PT]
- SSL-Zertifikat-Prüfer [DE]
- Vérificateur de certificat SSL [FR]
- Pemeriksa Sertifikat SSL [ID]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- SSL-certificaatcontrole [NL]
- Trình kiểm tra chứng chỉ SSL [VI]
- Weryfikator certyfikatów SSL [PL]
- Проверка SSL-сертификата [RU]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]