Audit certificato
Controllo certificato SSL
Verifica validità del certificato, scadenza, emittente, SAN e dettagli TLS negoziati per qualsiasi host.
Come usare il Controllo certificato SSL
- Inserite hostname (porta 443 implicita salvo runbook). Lo strumento apre TLS e recupera catena presentata — senza UI lucchetto browser.
- Rivedete subject, emittente, date, lista SAN, completezza catena e versione TLS negoziata. Intermedi mancanti danno catene corte che falliscono su client rigorosi nonostante Chrome OK.
- Confrontate copertura SAN con URL visitata — apex vs www, staging e API richiedono nomi espliciti o wildcard. Copiate dettagli catena in ticket rinnovo o compliance.
- Dopo cutover DNS prima Controllo DNS — IP sbagliata diagnostica server errato. Lookup recenti solo locali; niente motore CT o dashboard pluriennale senza API.
Campi certificato SSL spiegati
I certificati TLS legano identità a chiavi pubbliche. La tabella mappa campi comuni in rinnovi, migrazioni e incident. Validità non prova sicurezza del sito — phishing può ottenere cert DV. Combinate SSL con età WHOIS, header HTTP e record Controllo DNS.
| Campo | Cosa verificare | Valore tipico |
|---|---|---|
| Subject / CN | Hostname principale sul certificato | CN=www.example.com |
| SAN | Tutti gli hostname coperti dal cert | example.com, www.example.com |
| Emittente | Autorità di certificazione firmataria | Let's Encrypt R3 |
| Valido da / a | Finestra not-before e not-after | 2025-01-01 — 2025-04-01 |
| Catena | Certificati intermedi fino al trust store | Foglia → R3 → ISRG Root X1 |
| Versione TLS | Protocollo negoziato con l'host | TLS 1.3 |
| Algoritmo di firma | Hash e tipo chiave della foglia | ECDSA con SHA-256 |
| Seriale | Identificatore univoco per revoca | 03:ab:cd:... |
| OCSP / CRL | Indizi sul meccanismo di revoca | OCSP stapling se configurato |
Quando eseguire un controllo SSL
Eseguite prima/dopo rinnovi, migrazioni CA o incident rate-limit Let's Encrypt. Scadenza entro trenta giorni deve attivare automazione o reissue — legge not-after live, non promemoria calendario.
Dopo move CDN/origin, confermate SAN list prevista sull'edge. Client su www con cert solo apex (o viceversa) vedono avvisi nonostante curl « OK » con Host.
Catene incomplete falliscono Android/Java mentre Safari desktop passa. Ispezionate intermedi e installate bundle documentato. DIG CAA prima di incolpare CA — CAA restrittivo blocca emissione fino a fix DNS.
Questionari compliance chiedono versione TLS e postura cipher. Report protocolli negoziati per attestazioni « solo TLS 1.2+ » — non sostituto scan PCI ASV.
Incident response MITM confronta emittente e serial con archivi buoni. DN01 mostra presentazione wire attuale — niente diff CT storici senza snapshot API.
SaaS multi-tenant su wildcard deve listare vanity domain BYO — wildcard *.platform.com non copre tenant.com senza SAN o cert separato.
Flotte IoT long-lived possono fidarsi di root scadute — upgrade TLS 1.3 lato server rompe firmware legacy; strumento su prod documenta client moderni.
Health check LB con cert autofirmati backend non influenzano leaf pubblico — mantenete Controllo certificato SSL su VIP client durante drill infra.
Rinnovi automatizzati certbot/acme.sh possono lasciare catena vecchia CDN mentre origin serve nuova — confrontate Controllo certificato SSL su URL pubblica e pannello CDN dopo emissione.
Sottodomini terze parti in CNAME (email SaaS, helpdesk) presentano cert del fornitore — conferma ciò che vede cliente finale, non ciò che credete delegato in DNS.
Team email marketing dimenticano domini tracking in SAN — Controllo certificato SSL su ogni host CNAME evita sorprese post-campagna.
Multicloud con cert-manager Kubernetes richiede resync CDN dopo rotazione secret — ripetete check su apex, www e api dopo deploy Helm.
Dopo migrazione a ZeroSSL o Sectigo, client Java legacy possono richiedere cross-sign — Controllo certificato SSL mostra catena realmente servita, non PDF acquisto CA.
Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.
Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.
Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.
Prima del Black Friday eseguite Controllo certificato SSL su checkout, www e CDN — SAN mancante nel picco traffico causa perdita ricavi difficile da spiegare al business.
Risolvere errori certificato
Hostname mismatch: SAN non include la label URL — correggete CNAME/A o reissue con SAN corretti. Wildcard copre un livello (*.example.com) non api.staging.example.com salvo listato.
Cert scaduti o not-yet-valid: skew orologio server — NTP su VM origin. Automazione rinnovo fallisce se HTTP-01 si rompe per drift A — prima Controllo DNS.
Emittente non fidato o catena incompleta: installate intermedi su origin/CDN, non solo foglia. Pannelli caricano solo foglia; browser cache AIA vietato ad API rigorose.
TLS troppo basso: upgrade server o LB. Client legacy TLS 1.0 possono ancora fallire dopo hardening.
OCSP stapling assente non sempre fatale — annotate stapling su siti ad alto traffico.
Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.
Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.
Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.
Dopo ogni rotazione documentate issuer, serial e lista SAN nel ticket change — Controllo certificato SSL fornisce prova wire copiabile per audit AGID e clienti senza ricerca CT log.
Certificati, CAA e validazione HTTP
Validazioni HTTP-01 e TLS-ALPN-01 richiedono host raggiungibili sui nomi CSR. Controllo DNS conferma A/AAAA prima debug SSL.
Record CAA limitano CA emittenti. DIG o Controllo DNS su CAA prima ticket support CA.
HSTS e redirect dal Controllo intestazioni HTTP riducono fallimenti http-01. Mixed content e CSP non cambiano validità cert ma rompono lucchetto — header dopo catena sana.
Controllo certificato SSL DN01 si connette dalla nostra infra — pass qui non garantisce stesso cert su ogni vantage geo multi-CDN.
CA private mTLS interno fuori trust store pubblici — checker su hostname interni aiuta debug ops.
Record CAA con issuewild limitano wildcard separatamente da apex — DIG prima migrazione wildcard per evitare blocco silenzioso Let's Encrypt.
Dopo ogni rotazione documentate issuer, serial e lista SAN nel ticket change — Controllo certificato SSL fornisce prova wire copiabile per audit AGID e clienti senza ricerca CT log.
Workflow rinnovo TLS in cinque passi
- Controllo DNS su tutti nomi CSR/SAN — A, AAAA, CNAME devono raggiungere endpoint validazione.
- DIG CAA se emissioni passate fallirono — rimuovi tag issue troppo strict se policy consente.
- Emetti o rinnova presso CA; installa catena completa origin/CDN.
- Controllo certificato SSL su ogni variante pubblica (apex, www, api).
- Controllo intestazioni HTTP per HSTS e redirect; archivia — DN01 non trattiene calendari rinnovo condivisi.
- Archiviate output Controllo certificato SSL con timestamp nel ticket rinnovo — DN01 non sincronizza calendario enterprise PKI.
Controllo certificato SSL vs SSL Labs e servizi di monitoraggio
Qualys SSL Labs: grade profondi — ottimo trimestrale, lento per « cert scaduto oggi? » DN01 ottimizza catena/SAN rapidi con Controllo DNS e Controllo intestazioni HTTP.
Monitor uptime avvisano scadenza — DN01 snapshot manuali/API senza paging.
UI lucchetto può cacheare — checker wire evita cache browser.
Niente badge A+ falso, niente scan subnet, niente mappe propagazione. Otto lingue, cronologia locale, API.
Calendari PKI enterprise non sostituiti — checker per verità wire Sev2.
Pinning mobile si rompe silenziosamente — checker valida TLS pubblico.
EV raro in stack DV — focus SAN e catena Let's Encrypt.
Sunset TLS 1.0: test partner legacy dopo disabilitazione protocolli.
Self-signed staging fallisce trust pubblico — confermate issuer CN interno.
Log CT fuori scope DN01 — wire check complementa prodotti CT.
Monitor CT tipo crt.sh rileva emissione sorpresa — DN01 complementa con lettura wire immediata quando CT allerta ma ops devono confermare catena live.
Load balancer F5 o Citrix servono cert diversi per SNI — testate ogni hostname pubblico ; check apex non copre api.cliente.esempio.com.
mTLS tra microservizi usa CA interne — Controllo certificato SSL su nomi interni aiuta debug anche se browser pubblici rifiutano emittente.
Rotazioni emergenza dopo compromissione chiave privata richiedono revoca e reissue — archiviate serial vecchio e nuovo con output strumento.
Vault o step-ca interni non sostituiscono controllo pubblico — combinate Controllo certificato SSL per VIP clienti e PKI interna per mesh.
Auditor richiedono prova TLS 1.2 minimo — esportate output strumento con data in ticket compliance, non solo screenshot lucchetto.
Hosting condiviso rinnova in massa — verificate ogni dominio cliente anche con pannello verde ; DN01 legge wire, non icona dashboard.
E-commerce PrestaShop o WooCommerce richiede TLS su admin e checkout con SAN checkout — solo www lascia avvisi su sottodomini pagamento.
Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.
Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.
Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.
Esportate testo copiato dal Controllo certificato SSL in advisory change cliente — prova wire datata senza promettere copertura CT globale.
Perché DN01 Controllo certificato SSL
- Catena, SAN, emittente e validità live da handshake TLS — più veloce di SSL Labs completo.
- Con Controllo DNS, DIG, Controllo intestazioni HTTP e WHOIS per migrazioni e incident.
- Otto interfacce localizzate, output copiabile, cronologia locale, API — niente warehouse CT.
- Limiti onesti: snapshot wire dal nostro path, niente mappe cert edge globali.
FAQ
FAQ del Verificatore certificato SSL
Scadenza, emittente, catena e copertura host del certificato.
Cosa valida il verificatore SSL?
Si connette all'host e riporta subject, issuer, date di validità, copertura SAN e dettagli della catena. Se il tuo focus è la scadenza, parti da verifica scadenza certificato SSL.
Perché un certificato può sembrare valido ma fallire comunque?
Cause comuni: intermedi mancanti, host errato, root scadute o trust store client obsoleto. La guida alla catena dei certificati spiega le basi.
Conviene controllare DNS prima di SSL?
Se risponde il server sbagliato, l'analisi SSL può fuorviare. Conferma A/AAAA o CNAME nel Verificatore DNS prima di approfondire il certificato.
Posso automatizzare il monitoraggio dei certificati?
Sì. La pagina web è utile per controlli veloci; per monitoraggio ricorrente usa la documentazione API dopo richiedere un token API.
Cos'è un certificato SAN?
I Subject Alternative Names elencano ogni hostname coperto da un certificato — ad es. apex e www. Gli errori di mismatch spesso significano che il certificato non include il nome esatto richiesto dal browser.
Con quanto anticipo rinnovare i certificati SSL?
La maggior parte degli operatori rinnova a 30 giorni dalla scadenza; l'automazione Let's Encrypt spesso rinnova prima. Usa questo verificatore settimanalmente su host di produzione durante le migrazioni.
Il verificatore testa versione TLS e cipher?
Riporta dettagli TLS negoziati quando disponibili. Per audit approfonditi dei cipher servono scanner specializzati — DN01 si concentra su validità certificato, catena e hostname per l'uso quotidiano.
Perché SSL fallisce su indirizzi IP?
Le CA pubbliche raramente emettono certificati per IP grezzi. Verifica che l'hostname del certificato corrisponda al nome digitato dagli utenti — le catene CNAME possono nascondere mismatch finché qualcuno visita l'apex direttamente.
Posso controllare certificati dei server di posta?
Inserisci l'hostname MX o l'host dell'endpoint SMTP TLS. Lo STARTTLS della posta usa le stesse basi X.509 — scadenza e copertura hostname — anche se i browser non mostrano mai quella connessione.
Cos'è l'ordine della catena dei certificati?
I server devono inviare foglia, intermedi e opzionalmente root. Intermedi mancanti causano fallimenti casuali su client rigorosi anche se Chrome sembra ok. Il verificatore mostra la catena restituita dall'host live.
Il verificatore SSL è gratuito?
Sì per lookup manuali. Il monitoraggio automatico della scadenza usa la documentazione API con un token API.
Devo abbinare SSL agli header HTTP?
Sì. HSTS e header di redirect dal Verificatore header HTTP spiegano se i browser raggiungeranno il nuovo certificato al primo hop.
Cambio strumento
Continua con un altro controllo
Scegli il passo successivo nel tuo flusso di lavoro su dominio o sicurezza.
- Verificatore record CAAVerifica record CAA DNS, CA autorizzate, issuewild e iodefApri
- Trova IP dominioIP A e AAAA di un dominioApri
- Controllo lista neraReputazione DNSBL per IP e dominioApri
- BIN CheckerBrand, banca e paese della carta dal BIN/IINApri
- Tester HTTP/2Supporto HTTP/2, ALPN e TLSApri
- Controllo intestazioni HTTPIntestazioni di risposta, redirect e cachingApri
- Controllo DNSTutti i principali tipi di record in un solo passaggioApri
- DIGUn tipo di record, risposta stile resolverApri
- WHOISRegistrar, scadenza e stato del dominioApri
- Convertitore PunycodeUnicode ↔ Punycode per domini IDNApri
- Calcolatore IPCalcolo subnet per CIDR IPv4 e IPv6Apri
- Codec Base64Codifica e decodifica testo Base64Apri
- Generatore passwordPassword casuali sicure per il lavoro operativoApri
- Generatore di passphraseFrasi casuali memorabili per test sicuriApri
Articoli correlati
Guide pratiche per le attività più comuni con Controllo certificato SSL: record DNS, passaggi di risoluzione problemi e link ai nostri strumenti gratuiti.
verifica scadenza certificato ssl, controllare ssl online, data validità certificato
Verifica scadenza certificato SSL — online
Come verificare la scadenza del certificato SSL online, leggere date notAfter, capire errori del browser ed evitare interruzioni HTTPS prima della scadenza.
Leggi articolo →differenza tls vs ssl, cos'è tls 1.3, ssl tls spiegato
TLS vs SSL — nomi di protocollo spiegati
Spiegazione chiara della nomenclatura TLS vs SSL, perché gli strumenti dicono SSL checker, TLS 1.2 vs 1.3 in produzione e come leggere il protocollo negoziato.
Leggi articolo →catena certificato ssl, certificato intermedio, root ca trust store
Catena certificato SSL — fiducia e CA intermedie
Come funzionano le catene SSL, perché intermediate mancanti causano errori untrusted e come verificare la catena completa online.
Leggi articolo →rinnovo lets encrypt, acme ssl renew, verificare certbot auto renew
Rinnovo Let's Encrypt — evitate sorprese a 90 giorni
Come si rinnovano certificati 90 giorni Let's Encrypt, ACME HTTP-01 vs DNS-01, verificare rinnovo con SSL checker e correggere job auto-renew falliti.
Leggi articolo →correggere errore certificato ssl, certificate name mismatch, guida troubleshooting ssl
Errori certificato SSL — guida alla risoluzione
Correggete errori SSL comuni: name mismatch, catena non fidata, cert scaduto, mixed content e problemi SNI con checker online e contesto DNS/WHOIS.
Leggi articolo →hardening versione tls, disabilitare tls 1.0 1.1, verificare protocollo ssl
Hardening versione TLS — disabilitare protocolli legacy
Verifica versioni TLS negoziate e pianifica deprecazione TLS 1.0/1.1.
Leggi articolo →monitoraggio certificate transparency, ct log certificato ssl, certificato tls inatteso
Certificate Transparency — rileva cert inattesi
Perché CT conta per i team security e complementa i check SSL.
Leggi articolo →