Pemeriksa Sertifikat SSL

Berikutnya

Ketik sebuah nama host dan pemeriksa akan membuka koneksi TLS ke port 443, membaca sertifikat yang disajikan server, lalu menampilkan bidang-bidang utama yang dikandungnya: subjek (Common Name), penerbit, jendela masa berlaku, sisa hari hingga kedaluwarsa, Subject Alternative Names (SAN), dan algoritme tanda tangan. Ini cara cepat untuk melihat sertifikat apa yang sebenarnya disajikan oleh sebuah host HTTPS publik.

Cara pemeriksaan bekerja

  1. 1

    Masukkan nama host

    Cukup host-nya (`example.com`). Pemeriksaan selalu terhubung di port 443, port HTTPS standar.

  2. 2

    Terjadi jabat tangan TLS

    Klien TLS di sisi server terhubung ke host dan menangkap sertifikat yang disajikannya.

  3. 3

    Sertifikat diurai

    Subjek, penerbit, tanggal masa berlaku, SAN, dan algoritme tanda tangan dibaca dari sertifikat.

  4. 4

    Anda membaca bidangnya

    Bandingkan tanggal kedaluwarsa, pastikan host tercantum di SAN, dan periksa apakah algoritme tanda tangan sesuai harapan.

Bidang yang ditampilkan pemeriksa ini

Bidang Apa itu
Subjek (CN) Domain utama yang dinamai sertifikat
Penerbit CA (atau entitas) yang menandatangani sertifikat ini
Berlaku sejak Awal jendela masa berlaku (Not Before)
Berlaku hingga Akhir jendela masa berlaku (Not After)
Sisa hari Jumlah hari penuh hingga sertifikat kedaluwarsa
Subject Alternative Names Setiap host yang dicakup sertifikat (termasuk wildcard)
Algoritme tanda tangan Biasanya SHA-256 dengan RSA atau ECDSA

Alat ini membaca satu sertifikat yang disajikan server, bukan seluruh rantai hingga akar, dan tidak memverifikasi rantai, tidak memeriksa pencabutan (OCSP/CRL), maupun mengueri log Certificate Transparency. Alat ini menampilkan bidang-bidang di atas agar Anda memeriksanya sendiri.

Masalah umum yang perlu diwaspadai

  • Kedaluwarsa atau hampir kedaluwarsa. Sebagian besar peramban memperingatkan dalam 30 hari sebelum kedaluwarsa. Angka sisa hari berubah kuning-oranye di bawah 30 hari dan merah begitu bernilai negatif.
  • Host tidak cocok. Sertifikat mencakup example.com tetapi host yang Anda pakai adalah foo.example.com. Wildcard (*.example.com) mencakup satu tingkat. Periksa daftar SAN untuk host yang tepat.
  • Tanda tangan SHA-1. Tidak lagi dipercaya peramban sejak 2017. Jika algoritme tanda tangan menunjukkan SHA-1, terbitkan ulang dalam SHA-256.
  • Sertifikat mandiri (self-signed). Tidak ditandatangani CA publik (penerbit sama dengan subjek). Cocok untuk penggunaan internal; peramban menolaknya untuk situs publik.
  • SAN salah. Jika host yang diuji tidak ada di SAN, peramban menolak sertifikat.

Versi protokol TLS (rujukan)

Pemeriksa ini menginspeksi sertifikat, bukan versi TLS yang dinegosiasikan server, tetapi ada baiknya mengenal gambaran umumnya:

Versi Tahun Status
SSL 2.0 1995 Rusak; dinonaktifkan di mana-mana
SSL 3.0 1996 Rusak (POODLE); dinonaktifkan
TLS 1.0 1999 Usang
TLS 1.1 2006 Usang
TLS 1.2 2008 Masih didukung; minimum bagi kebanyakan
TLS 1.3 2018 Disukai; lebih cepat dan lebih bersih

PCI DSS 3.1+ dan sebagian besar kerangka kepatuhan modern melarang TLS 1.0 dan 1.1.

Masa pakai sertifikat

Sertifikat publik diterbitkan untuk paling lama 398 hari (13 bulan) sejak 2020. Let’s Encrypt secara bawaan menerbitkan untuk 90 hari. CA internal dapat menerbitkan untuk jangka lebih panjang. Pemeriksa menampilkan sisa hari hingga kedaluwarsa di samping tanggal persisnya agar Anda dapat merencanakan pembaruan.

Pertanyaan yang Sering Diajukan

Tidak. Ia hanya membaca satu sertifikat yang disajikan server di port 443 dan menampilkan bidangnya. Ia tidak mengambil maupun memverifikasi rantai sertifikat antara dan akar, sehingga sertifikat yang tampak valid di sini masih bisa gagal di peramban jika server menghilangkan sertifikat antaranya.

Tidak. Ia tidak mengueri log CT (Google, Cloudflare, Sectigo) dan tidak memeriksa pencabutan OCSP/CRL. Ia hanya mengurai dan menampilkan sertifikat yang disajikan host.

Sertifikat dengan SAN seperti *.example.com. Ia mencakup subdomain satu tingkat mana pun (foo.example.com, bar.example.com). Ia tidak mencakup foo.bar.example.com (dua tingkat) atau example.com itu sendiri, kecuali ditambahkan terpisah.

Tidak. Ia selalu terhubung di port 443, port HTTPS standar. Jika Anda menambahkan sufiks :port, sufiks itu diabaikan dan pemeriksaan tetap memakai 443; jadi ia tidak menginspeksi IMAPS, SMTP melalui TLS, atau layanan lain di port kustom.

Alat Terkait

Alat ini tersedia dalam bahasa lain