Pemeriksa Sertifikat SSL
Ketik sebuah nama host dan pemeriksa akan membuka koneksi TLS ke port 443, membaca sertifikat yang disajikan server, lalu menampilkan bidang-bidang utama yang dikandungnya: subjek (Common Name), penerbit, jendela masa berlaku, sisa hari hingga kedaluwarsa, Subject Alternative Names (SAN), dan algoritme tanda tangan. Ini cara cepat untuk melihat sertifikat apa yang sebenarnya disajikan oleh sebuah host HTTPS publik.
Cara pemeriksaan bekerja
-
1
Masukkan nama host
Cukup host-nya (`example.com`). Pemeriksaan selalu terhubung di port 443, port HTTPS standar.
-
2
Terjadi jabat tangan TLS
Klien TLS di sisi server terhubung ke host dan menangkap sertifikat yang disajikannya.
-
3
Sertifikat diurai
Subjek, penerbit, tanggal masa berlaku, SAN, dan algoritme tanda tangan dibaca dari sertifikat.
-
4
Anda membaca bidangnya
Bandingkan tanggal kedaluwarsa, pastikan host tercantum di SAN, dan periksa apakah algoritme tanda tangan sesuai harapan.
Bidang yang ditampilkan pemeriksa ini
| Bidang | Apa itu |
|---|---|
| Subjek (CN) | Domain utama yang dinamai sertifikat |
| Penerbit | CA (atau entitas) yang menandatangani sertifikat ini |
| Berlaku sejak | Awal jendela masa berlaku (Not Before) |
| Berlaku hingga | Akhir jendela masa berlaku (Not After) |
| Sisa hari | Jumlah hari penuh hingga sertifikat kedaluwarsa |
| Subject Alternative Names | Setiap host yang dicakup sertifikat (termasuk wildcard) |
| Algoritme tanda tangan | Biasanya SHA-256 dengan RSA atau ECDSA |
Alat ini membaca satu sertifikat yang disajikan server, bukan seluruh rantai hingga akar, dan tidak memverifikasi rantai, tidak memeriksa pencabutan (OCSP/CRL), maupun mengueri log Certificate Transparency. Alat ini menampilkan bidang-bidang di atas agar Anda memeriksanya sendiri.
Masalah umum yang perlu diwaspadai
- Kedaluwarsa atau hampir kedaluwarsa. Sebagian besar peramban memperingatkan dalam 30 hari sebelum kedaluwarsa. Angka sisa hari berubah kuning-oranye di bawah 30 hari dan merah begitu bernilai negatif.
- Host tidak cocok. Sertifikat mencakup
example.comtetapi host yang Anda pakai adalahfoo.example.com. Wildcard (*.example.com) mencakup satu tingkat. Periksa daftar SAN untuk host yang tepat. - Tanda tangan SHA-1. Tidak lagi dipercaya peramban sejak 2017. Jika algoritme tanda tangan menunjukkan SHA-1, terbitkan ulang dalam SHA-256.
- Sertifikat mandiri (self-signed). Tidak ditandatangani CA publik (penerbit sama dengan subjek). Cocok untuk penggunaan internal; peramban menolaknya untuk situs publik.
- SAN salah. Jika host yang diuji tidak ada di SAN, peramban menolak sertifikat.
Versi protokol TLS (rujukan)
Pemeriksa ini menginspeksi sertifikat, bukan versi TLS yang dinegosiasikan server, tetapi ada baiknya mengenal gambaran umumnya:
| Versi | Tahun | Status |
|---|---|---|
| SSL 2.0 | 1995 | Rusak; dinonaktifkan di mana-mana |
| SSL 3.0 | 1996 | Rusak (POODLE); dinonaktifkan |
| TLS 1.0 | 1999 | Usang |
| TLS 1.1 | 2006 | Usang |
| TLS 1.2 | 2008 | Masih didukung; minimum bagi kebanyakan |
| TLS 1.3 | 2018 | Disukai; lebih cepat dan lebih bersih |
PCI DSS 3.1+ dan sebagian besar kerangka kepatuhan modern melarang TLS 1.0 dan 1.1.
Masa pakai sertifikat
Sertifikat publik diterbitkan untuk paling lama 398 hari (13 bulan) sejak 2020. Let’s Encrypt secara bawaan menerbitkan untuk 90 hari. CA internal dapat menerbitkan untuk jangka lebih panjang. Pemeriksa menampilkan sisa hari hingga kedaluwarsa di samping tanggal persisnya agar Anda dapat merencanakan pembaruan.
Pertanyaan yang Sering Diajukan
Tidak. Ia hanya membaca satu sertifikat yang disajikan server di port 443 dan menampilkan bidangnya. Ia tidak mengambil maupun memverifikasi rantai sertifikat antara dan akar, sehingga sertifikat yang tampak valid di sini masih bisa gagal di peramban jika server menghilangkan sertifikat antaranya.
Tidak. Ia tidak mengueri log CT (Google, Cloudflare, Sectigo) dan tidak memeriksa pencabutan OCSP/CRL. Ia hanya mengurai dan menampilkan sertifikat yang disajikan host.
Sertifikat dengan SAN seperti *.example.com. Ia mencakup subdomain satu tingkat mana pun (foo.example.com, bar.example.com). Ia tidak mencakup foo.bar.example.com (dua tingkat) atau example.com itu sendiri, kecuali ditambahkan terpisah.
Tidak. Ia selalu terhubung di port 443, port HTTPS standar. Jika Anda menambahkan sufiks :port, sufiks itu diabaikan dan pemeriksaan tetap memakai 443; jadi ia tidak menginspeksi IMAPS, SMTP melalui TLS, atau layanan lain di port kustom.
Alat Terkait
HTTP Request Tester
Kirim request HTTP dengan method, header, dan body kustom. Periksa kode status, waktu respons, serta body dan header respons lengkap.
Pemeriksa Usia Domain
Periksa kapan sebuah domain pertama kali terdaftar serta usianya dalam tahun, bulan, dan hari menggunakan data WHOIS dari registri.
Pemeriksa Rekaman DMARC
Lakukan kueri terhadap rekaman DMARC TXT dari setiap domain dan analisis kebijakan, penjajaran, alamat pelaporan, serta tingkat penerapan secara persentase dalam bentuk yang mudah dibaca.
Domain ke IP
Ubah setiap nama domain menjadi alamat IPv4 (A) dan IPv6 (AAAA)-nya, lalu salin ke alat jaringan apa pun.
Detektor Jenis MIME
Deteksi jenis MIME sebenarnya dari sebuah file dengan membaca byte magic-nya. Dapat mengidentifikasi gambar, video, PDF, file ZIP, dokumen Office, dan lainnya.
Pencarian WHOIS
Cari data WHOIS publik sebuah domain: registrar, nameserver, kode status, dan tanggal kedaluwarsa.
Alat ini tersedia dalam bahasa lain
- SSL-certifikatkontroll [SV]
- SSL証明書チェッカー [JA]
- Verificador de certificados SSL [ES]
- SSL 인증서 검사기 [KO]
- أداة فحص شهادات SSL [AR]
- Verificador de certificado SSL [PT]
- SSL-Zertifikat-Prüfer [DE]
- Vérificateur de certificat SSL [FR]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- SSL-certificaatcontrole [NL]
- Trình kiểm tra chứng chỉ SSL [VI]
- Weryfikator certyfikatów SSL [PL]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]
- SSL Sertifikası Denetleyici [TR]