Audyt certyfikatu
Weryfikator certyfikatu SSL
Sprawdź ważność certyfikatu, wygaśnięcie, wystawcę, SAN i negocjowane szczegóły TLS dla dowolnego hosta.
Jak korzystać ze Sprawdzanie certyfikatu SSL
- Wpisz hostname (port 443 domyślnie o ile runbook nie mówi inaczej). Narzędzie otwiera TLS i pobiera prezentowany łańcuch — bez UI kłódki przeglądarki.
- Sprawdź subject, wystawcę, daty, listę SAN, kompletność łańcucha i negocjowaną wersję TLS. Brakujące pośrednie dają skrócone łańcuchy padające na restrykcyjnych klientach mimo OK w Chrome.
- Porównaj pokrycie SAN z URL odwiedzanym przez użytkowników — apex vs www, staging i API wymagają jawnych nazw lub wildcard. Kopiuj szczegóły łańcucha do ticketów odnowienia lub compliance.
- Po cutover DNS najpierw Sprawdzanie DNS — zły IP diagnozuje zły serwer. Ostatnie lookupy tylko lokalnie; bez wyszukiwarki CT ani wieloletniego dashboardu bez API.
Pola certyfikatu SSL wyjaśnione
Certyfikaty TLS wiążą tożsamości z kluczami publicznymi. Tabela mapuje pola przy odnowieniach, migracjach i incydentach. Ważność certu nie dowodzi bezpieczeństwa witryny — phishing może dostać cert DV. Łącz SSL z wiekiem WHOIS, nagłówkami HTTP i rekordami Sprawdzanie DNS.
| Pole | Co weryfikować | Typowa wartość |
|---|---|---|
| Subject / CN | Główny hostname w certyfikacie | CN=www.example.com |
| SAN | Wszystkie hostname objęte certem | example.com, www.example.com |
| Wystawca | Urząd certyfikacji podpisujący liść | Let's Encrypt R3 |
| Ważny od / do | Okno not-before i not-after | 2025-01-01 — 2025-04-01 |
| Łańcuch | Certyfikaty pośrednie do trust store | Liść → R3 → ISRG Root X1 |
| Wersja TLS | Protokół negocjowany z hostem | TLS 1.3 |
| Algorytm podpisu | Hash i typ klucza liścia | ECDSA z SHA-256 |
| Numer seryjny | Unikalny identyfikator do unieważnienia | 03:ab:cd:... |
| OCSP / CRL | Wskazówki mechanizmu unieważnienia | OCSP stapling jeśli skonfigurowany |
Kiedy uruchomić sprawdzanie SSL
Uruchom przed/po odnowieniach, migracjach CA lub incydentach rate-limit Let's Encrypt. Wygaśnięcie w 30 dni powinno wyzwolić automatyzację lub reissue — czyta not-after na żywo, nie przypomnienia kalendarza.
Po przeniesieniu CDN/origin potwierdź SAN list na edge. Klienci na www przy cert tylko apex (lub odwrotnie) widzą ostrzeżenia mimo « działającego » curl z Host.
Niekompletne łańcuchy padają na Android/Java gdy desktop Safari przechodzi. Sprawdź pośrednie i zainstaluj bundle od dostawcy. DIG CAA zanim winisz CA — restrykcyjne CAA blokuje wydanie do fix DNS.
Ankiety compliance pytają o wersję TLS i postawę szyfrów. Narzędzie raportuje negocjowane protokoły dla « tylko TLS 1.2+ » — nie zastępuje skanu PCI ASV.
Reakcja na incydent MITM porównuje wystawcę i serial z dobrymi archiwami. DN01 pokazuje bieżącą prezentację wire — bez historycznych diff CT bez snapshotów API.
SaaS multi-tenant na wildcard nadal powinien listować vanity domeny BYO — wildcard *.platform.com nie obejmuje tenant.com bez SAN lub osobnego certu.
Floty IoT z długowiecznymi urządzeniami mogą ufać wygasłym root — upgrade TLS 1.3 psuje legacy firmware; checker na prod dokumentuje widok nowoczesnych klientów.
Health check LB z self-signed na backendach nie wpływa na publiczny leaf — trzymaj Sprawdzanie certyfikatu SSL na VIPach klienta podczas drillów infra.
Automatyczne odnowienia certbot/acme.sh mogą zostawić starą łańcuch na CDN gdy origin serwuje nowy — porównaj Sprawdzanie certyfikatu SSL na publicznym URL i panelu CDN po wydaniu.
Subdomeny third-party na CNAME (SaaS email, helpdesk) prezentują certy dostawcy — potwierdza to, co widzi klient końcowy, nie to, co sądzisz delegować w DNS.
Zespoły email marketingu czasem pomijają domeny tracking w SAN — Sprawdzanie certyfikatu SSL na każdym hoście CNAME zapobiega niespodziankom po kampanii.
Multicloud z cert-manager Kubernetes wymaga resync CDN po rotacji secret — powtórz check na apex, www i api po deploy Helm.
Po migracji do ZeroSSL lub Sectigo klienci Java legacy mogą wymagać cross-sign — Sprawdzanie certyfikatu SSL pokazuje łańcuch faktycznie serwowany, nie PDF zakupu CA.
Przy incydencie porównaj serial i wystawcę z archiwum wewnętrznym — Sprawdzanie certyfikatu SSL nie zastępuje odpowiedzi prawnej registrara, ale przyspiesza triage techniczny przed eskalacją CA.
Domeny multi-region z cert geo edge mogą się różnić — próbkuj z sieci klientów ; DN01 pokazuje prezentację z naszej udokumentowanej ścieżki fetch w tickecie.
Odnowienia ACME cicho padają gdy firewall blokuje outbound 443 — potwierdź łączność zanim winisz rate-limit Let's Encrypt.
Przed Black Friday uruchom Sprawdzanie certyfikatu SSL na checkout, www i CDN — brakujące SAN w szczycie ruchu powoduje utratę przychodu trudną do wyjaśnienia biznesowi.
Rozwiązywanie błędów certyfikatu
Niedopasowanie hostname: SAN nie zawiera etykiety URL — popraw CNAME/A lub wydaj ponownie z właściwymi SAN. Wildcard obejmuje jeden poziom (*.example.com), nie api.staging.example.com bez wpisu.
Wygasły lub not-yet-valid: skew zegara serwera — NTP na VM origin. Automat odnowienia pada gdy HTTP-01 psuje drift A — najpierw Sprawdzanie DNS.
Niezaufany wystawca lub niekompletny łańcuch: zainstaluj pośrednie na origin/CDN, nie tylko liść. Panele uploadują tylko liść; przeglądarki cache AIA niedozwolone restrykcyjnym API.
Zbyt niski TLS: upgrade serwera lub LB. Legacy TLS 1.0 może nadal padać po hardeningu.
Brak OCSP stapling nie zawsze fatalny — zanotuj stapling przy hardeningu dużego ruchu.
Przy incydencie porównaj serial i wystawcę z archiwum wewnętrznym — Sprawdzanie certyfikatu SSL nie zastępuje odpowiedzi prawnej registrara, ale przyspiesza triage techniczny przed eskalacją CA.
Domeny multi-region z cert geo edge mogą się różnić — próbkuj z sieci klientów ; DN01 pokazuje prezentację z naszej udokumentowanej ścieżki fetch w tickecie.
Odnowienia ACME cicho padają gdy firewall blokuje outbound 443 — potwierdź łączność zanim winisz rate-limit Let's Encrypt.
Po każdej rotacji dokumentuj wystawcę, serial i listę SAN w tickecie zmiany — Sprawdzanie certyfikatu SSL daje kopiowalny dowód wire do audytów NIS2 i klientów bez przeszukiwania logów CT.
Certyfikaty, CAA i walidacja HTTP
Walidacje HTTP-01 i TLS-ALPN-01 wymagają osiągalnych hostów na nazwach CSR. Sprawdzanie DNS potwierdza A/AAAA przed troubleshoot SSL.
Rekordy CAA ograniczają wystawiające CA. DIG lub Sprawdzanie DNS na CAA przed ticketem do CA.
HSTS i redirecty z Sprawdzanie nagłówków HTTP zmniejszają błędy http-01. Mixed content i CSP nie zmieniają ważności cert, ale psują kłódkę — nagłówki po zdrowym łańcuchu.
Sprawdzanie certyfikatu SSL DN01 łączy z naszej infra — pass tutaj nie gwarantuje tego samego certu w każdym geo vantage multi-CDN.
Prywatne CA dla wewnętrznego mTLS poza public trust stores — checker na wewnętrznych hostname nadal pomaga ops.
Rekordy CAA z issuewild ograniczają wildcard osobno od apex — DIG przed migracją wildcard, by uniknąć cichej blokady Let's Encrypt.
Po każdej rotacji dokumentuj wystawcę, serial i listę SAN w tickecie zmiany — Sprawdzanie certyfikatu SSL daje kopiowalny dowód wire do audytów NIS2 i klientów bez przeszukiwania logów CT.
Pięciokrokowy workflow odnowienia TLS
- Sprawdzanie DNS na wszystkich nazwach CSR/SAN — A, AAAA, CNAME muszą trafiać do endpointu walidacji.
- DIG CAA gdy wcześniejsze wydania padały — usuń zbyt restrykcyjne tagi issue jeśli polityka pozwala.
- Wydaj lub odnów u CA; zainstaluj pełny łańcuch na origin/CDN.
- Sprawdzanie certyfikatu SSL na każdej publicznej wariancie (apex, www, api).
- Sprawdzanie nagłówków HTTP dla HSTS i redirectów; archiwizuj — DN01 nie przechowuje wspólnych kalendarzy odnowień.
- Archiwizuj wynik Sprawdzania certyfikatu SSL z timestampem w tickecie odnowienia — DN01 nie synchronizuje kalendarza enterprise PKI.
Sprawdzanie certyfikatu SSL vs SSL Labs i usługi monitoringu
Qualys SSL Labs: głębokie oceny — świetne kwartalnie, wolne na « cert wygasł dziś? » DN01 optymalizuje szybki łańcuch/SAN z Sprawdzanie DNS i Sprawdzanie nagłówków HTTP.
Monitory uptime pingują ważność — DN01 snapshoty manualne/API bez pagingu.
UI kłódki może cache'ować — checker wire omija cache przeglądarki.
Bez fałszywej odznaki A+, bez skanu subnetów, bez map propagacji. Osiem języków, lokalna historia, API.
Kalendarze PKI enterprise niezastąpione — checker dla natychmiastowej prawdy wire w Sev2.
Pinning mobilny psuje się cicho przy rotacji liścia — checker waliduje public TLS.
EV rzadko w stackach DV — focus SAN i łańcuch Let's Encrypt.
Sunset TLS 1.0: test partnerów legacy po wyłączeniu protokołów.
Self-signed staging celowo pada public trust — potwierdź issuer CN przed prod.
Logi CT poza zakresem DN01 — wire check uzupełnia produkty CT.
Monitoring CT typu crt.sh wykrywa niespodziewane wydanie — DN01 uzupełnia natychmiastowym odczytem wire gdy CT alarmuje a ops muszą potwierdzić łańcuch live.
Load balancery F5 lub Citrix serwują różne certy per SNI — testuj każdy publiczny hostname; check apex nie obejmuje api.klient.przyklad.pl.
mTLS między mikroserwisami używa wewnętrznych CA — Sprawdzanie certyfikatu SSL na nazwach wewnętrznych pomaga w debugu mimo odrzucenia przez publiczne przeglądarki.
Rotacje awaryjne po kompromitacji klucza prywatnego wymagają unieważnienia i reissue — archiwizuj stary i nowy serial z wynikiem narzędzia.
Vault lub wewnętrzne step-ca nie zastępują kontroli publicznej — łącz Sprawdzanie certyfikatu SSL dla VIP klienta z PKI wewnętrzną dla mesh.
Audytorzy wymagają dowodu minimum TLS 1.2 — eksportuj wynik narzędzia z datą w tickecie compliance, nie tylko zrzut kłódki.
Hosting współdzielony odnawia masowo — sprawdź każdą domenę klienta mimo zielonego panelu ; DN01 czyta wire, nie ikonę dashboardu.
Sklepy PrestaShop lub WooCommerce potrzebują TLS na admin i checkout z SAN checkout — sam www zostawia ostrzeżenia na subdomenach płatności.
Przy incydencie porównaj serial i wystawcę z archiwum wewnętrznym — Sprawdzanie certyfikatu SSL nie zastępuje odpowiedzi prawnej registrara, ale przyspiesza triage techniczny przed eskalacją CA.
Domeny multi-region z cert geo edge mogą się różnić — próbkuj z sieci klientów ; DN01 pokazuje prezentację z naszej udokumentowanej ścieżki fetch w tickecie.
Odnowienia ACME cicho padają gdy firewall blokuje outbound 443 — potwierdź łączność zanim winisz rate-limit Let's Encrypt.
Eksportuj skopiowany tekst ze Sprawdzania certyfikatu SSL do advisory zmiany dla klienta — datowany dowód wire bez obietnicy globalnego zasięgu CT.
Dlaczego DN01 Sprawdzanie certyfikatu SSL
- Łańcuch, SAN, wystawca i ważność na żywo z handshake TLS — szybciej niż pełne SSL Labs.
- Obok Sprawdzanie DNS, DIG, Sprawdzanie nagłówków HTTP i WHOIS przy migracjach i incydentach.
- Osiem zlokalizowanych interfejsów, wyjście do kopiowania, lokalna historia, API — bez magazynu CT.
- Uczciwe granice: snapshot wire z naszej ścieżki, bez globalnych map cert edge ani skanu PCI.
FAQ
FAQ narzędzia Sprawdzanie certyfikatu SSL
Wygaśnięcie, wystawca, łańcuch i pokrycie hosta certyfikatem.
Co waliduje sprawdzanie SSL?
Narzędzie łączy się z hostem i raportuje subject, issuer, daty ważności, pokrycie SAN i szczegóły łańcucha. Jeśli najważniejszy jest termin wygaśnięcia, zacznij od sprawdzania wygaśnięcia certyfikatu SSL.
Dlaczego certyfikat może wyglądać poprawnie, a mimo to nie działać?
Typowe przyczyny to brak certyfikatów pośrednich, niedopasowanie hosta, wygasłe rooty albo stary trust store po stronie klienta. przewodnik po łańcuchu certyfikatów wyjaśnia podstawy.
Czy najpierw sprawdzić DNS, a dopiero potem SSL?
Jeśli odpowiada niewłaściwy serwer, analiza SSL może wprowadzać w błąd. Potwierdź A/AAAA lub CNAME w Sprawdzanie DNS zanim przejdziesz do certyfikatu.
Czy monitoring certyfikatów można zautomatyzować?
Tak. Strona webowa służy do szybkich kontroli, a cykliczny monitoring uruchomisz przez dokumentację API po tym, jak uzyskać token API.
Czym jest certyfikat SAN?
Subject Alternative Names wymieniają każdy hostname objęty certyfikatem — np. apex i www. Błędy mismatch często oznaczają, że certyfikat nie zawiera dokładnej nazwy żądanej przez przeglądarkę.
Jak wcześnie odnawiać certyfikaty SSL?
Większość operatorów odnawia na 30 dni przed wygaśnięciem; automatyzacja Let's Encrypt często odnawia wcześniej. Używaj tego narzędzia co tydzień na hostach produkcyjnych podczas migracji.
Czy narzędzie testuje wersję TLS i szyfry?
Raportuje negocjowane szczegóły TLS, gdy są dostępne. Do głębokich audytów szyfrów mogą być potrzebne specjalistyczne skanery — DN01 skupia się na ważności certyfikatu, łańcuchu i dopasowaniu hostname na co dzień.
Dlaczego SSL nie działa na adresach IP?
Publiczne CA rzadko wydają certyfikaty na surowe IP. Sprawdź, czy hostname na certyfikacie zgadza się z nazwą wpisywaną przez użytkowników — łańcuchy CNAME mogą ukrywać niedopasowanie, dopóki ktoś nie wejdzie bezpośrednio na apex.
Czy mogę sprawdzić certyfikaty serwerów pocztowych?
Wpisz hostname MX lub host endpointu SMTP TLS. STARTTLS poczty używa tych samych podstaw X.509 — wygaśnięcia i pokrycia hostname — choć przeglądarki nigdy nie pokazują tego połączenia.
Czym jest kolejność łańcucha certyfikatów?
Serwery powinny wysyłać liść, pośrednie i opcjonalnie root. Brak pośrednich powoduje losowe błędy na restrykcyjnych klientach, nawet gdy Chrome wygląda poprawnie. Narzędzie pokazuje łańcuch zwrócony przez live host.
Czy sprawdzanie SSL jest darmowe?
Tak dla ręcznych lookupów. Automatyczny monitoring wygaśnięcia używa dokumentację API z tokenem API.
Czy łączyć SSL z nagłówkami HTTP?
Tak. HSTS i nagłówki przekierowań z Sprawdzanie nagłówków HTTP pokazują, czy przeglądarki dotrą do nowego certyfikatu już przy pierwszym hopie.
Przełącznik narzędzi
Kontynuuj innym sprawdzeniem
Wybierz kolejny krok w pracy z domeną lub bezpieczeństwem.
- Checker rekordów CAASprawdź rekordy CAA DNS, autoryzowane CA, issuewild i iodefOtwórz
- IP domenyAdresy A i AAAA domenyOtwórz
- Weryfikator czarnych listReputacja DNSBL dla IP i domenyOtwórz
- Weryfikator BINMarka karty, bank i kraj z BIN/IINOtwórz
- Tester HTTP/2Wsparcie HTTP/2, ALPN i TLSOtwórz
- Weryfikator nagłówków HTTPNagłówki odpowiedzi, przekierowania i cacheOtwórz
- Weryfikator DNSWszystkie główne typy rekordów w jednym przebieguOtwórz
- DIGJeden typ rekordu, odpowiedź w stylu resolveraOtwórz
- WHOISRejestrator, wygaśnięcie i status domenyOtwórz
- Konwerter PunycodeUnicode ↔ Punycode dla domen IDNOtwórz
- Kalkulator IPMatematyka podsieci IPv4 i IPv6 CIDROtwórz
- Kodek Base64Kodowanie i dekodowanie tekstu Base64Otwórz
- Generator hasełSilne losowe hasła do pracy operacyjnejOtwórz
- Generator fraz hasłowychZapamiętywalne losowe frazy do bezpiecznych testówOtwórz
Powiązane artykuły
Praktyczne poradniki do typowych zadań z Weryfikator certyfikatu SSL: rekordy DNS, kroki diagnostyczne i linki do naszych bezpłatnych narzędzi.
sprawdzenie ważności certyfikatu ssl, sprawdzić ssl online, data ważności certyfikatu
Sprawdzenie ważności certyfikatu SSL — online
Jak sprawdzić ważność certyfikatu SSL online, czytać daty notAfter, rozumieć błędy przeglądarki i zapobiegać awariom HTTPS przed wygaśnięciem certyfikatu.
Czytaj artykuł →różnica tls vs ssl, co to tls 1.3, ssl tls wyjaśnienie
TLS vs SSL — wyjaśnienie nazw protokołów
Jasne wyjaśnienie nazewnictwa TLS vs SSL, dlaczego narzędzia mówią SSL checker, TLS 1.2 vs 1.3 w produkcji i jak czytać negocjowany protokół w wynikach.
Czytaj artykuł →łańcuch certyfikatu ssl, certyfikat pośredni, root ca trust store
Łańcuch certyfikatu SSL — zaufanie i pośrednie CA
Jak działają łańcuchy SSL, dlaczego brakujące intermediate powodują błędy untrusted i jak zweryfikować pełny łańcuch online.
Czytaj artykuł →odnowienie lets encrypt, acme ssl renew, sprawdzenie certbot auto renew
Odnowienie Let's Encrypt — unikaj niespodzianek po 90 dniach
Jak odnawiają się 90-dniowe certyfikaty Let's Encrypt, ACME HTTP-01 vs DNS-01, weryfikacja odnowienia SSL checkerem i naprawa nieudanych zadań auto-renew.
Czytaj artykuł →naprawa błędu certyfikatu ssl, certificate name mismatch, przewodnik troubleshooting ssl
Błędy certyfikatu SSL — przewodnik rozwiązywania
Napraw typowe błędy SSL: name mismatch, untrusted chain, wygasły cert, mixed content i problemy SNI z checkerami online i kontekstem DNS/WHOIS.
Czytaj artykuł →utwardzanie wersji tls, wyłączyć tls 1.0 1.1, sprawdzenie protokołu ssl
Utwardzanie wersji TLS — wyłącz legacy
Sprawdź negocjowane wersje TLS i zaplanuj deprecację TLS 1.0/1.1.
Czytaj artykuł →monitoring certificate transparency, ct log certyfikat ssl, nieoczekiwany cert tls
Certificate Transparency — wykryj nieoczekiwane certy
Dlaczego CT ważne dla security i jak uzupełnia sprawdzenia SSL.
Czytaj artykuł →