關於SSL 憑證檢測
瀏覽器提示“不安全”、憑證快到期了、剛在寶塔面板或 CDN 上部署了新憑證,都可以用 SSL 憑證檢測看一眼。輸入域名即可;服務不在 443 埠的,填“域名:埠”。我們會讀取伺服器實際傳送的憑證和憑證鏈,並用 Mozilla 根憑證庫(Firefox 等許多程式使用的受信任機構列表)驗證是否可信。憑證正常卻還是沒有小鎖,可以用 HTTPS 混合內容檢測找出 http 資源。
檢測項包括:剩餘天數(少於 30 天提醒,少於 7 天判為不合格),憑證是否匹配當前域名(含萬用字元憑證),金鑰型別和長度,簽名演算法,是否缺少中繼憑證,是否仍開啟 TLS 1.0/1.1,是否支援 TLS 1.3,有效期是否超過 398 天。詳細資訊裡還有簽發機構、驗證型別(DV、OV、EV)、覆蓋的全部域名、序列號、SHA-256 指紋、OCSP 地址、SCT 數量、協商出的協議和加密套件,以及憑證鏈和協議兩張表。點選 IP 可以跳到 IP WHOIS 查詢。
SSL 憑證檢測怎麼用
- 1輸入域名
填 example.com;不是 443 埠就填 example.com:8443 這樣的格式。
- 2點“開始檢測”
從我們的伺服器連線,讀取憑證鏈,並逐個測試 TLS 版本。
- 3看檢測結論
不合格的項排在最前面,每項都附有修改建議。
- 4檢視詳細資訊
簽發機構、覆蓋域名、指紋和憑證鏈都在檢測項下方。
為什麼用熊仔工匠
- 到期倒計時
顯示剩餘天數,30 天內提醒,7 天內判為不合格。
- 憑證鏈與信任
發現缺失的中繼憑證,並按 Mozilla 根憑證庫驗證是否可信。
- 域名匹配
核對當前域名是否在憑證覆蓋的域名(SAN)裡,支援萬用字元。
- TLS 版本
列出伺服器接受 TLS 1.0、1.1、1.2、1.3 中的哪幾個。