Pemeriksa Cipher TLS

Masukkan sebuah hostname dan pemeriksa ini membuka dua koneksi langsung dari server kami di Jerman ke port 443: satu memaksa TLS 1.3, satunya memaksa TLS 1.2. Ia melaporkan versi mana dari keduanya yang diterima server serta cipher suite yang dinegosiasikan pada handshake pertama yang berhasil. Ini pemeriksaan cepat sebelum deploy dan cara tercepat untuk memastikan sebuah endpoint benar-benar mendukung TLS 1.3. Untuk audit lengkap, alat ini menautkan ke SSL Labs, Hardenize, dan ImmuniWeb, yang menjalankan pemindaian berat yang sengaja tidak kami duplikasi.

Cara memeriksa sebuah host

  1. 1

    Masukkan sebuah hostname

    Cukup domainnya, misalnya `example.com`. Awalan `https://` atau path di belakang dihapus otomatis.

  2. 2

    Alat membuka dua koneksi uji

    Keduanya berangkat dari server kami ke port 443: satu memaksa TLS 1.3, satunya TLS 1.2. Masing-masing punya timeout 5 detik.

  3. 3

    Lihat versi mana yang berhasil

    Daftar protokol menunjukkan versi mana dari keduanya yang bersedia dinegosiasikan server. TLS 1.0, 1.1, dan SSLv3 tidak diuji.

  4. 4

    Baca cipher yang dinegosiasikan

    Nama cipher, panjang bit, dan versi TLS dari handshake pertama yang berhasil. Ini satu suite yang disepakati klien kami, bukan daftar lengkap yang didukung server.

  5. 5

    Jalankan pemindaian penuh di tempat lain

    Ikuti tautan SSL Labs untuk nilai, pemeriksaan rantai sertifikat, kebijakan HSTS, dan peringatan cipher lemah.

Status versi TLS (acuan 2026)

Versi Status Yang harus dilakukan
TLS 1.3 Terkini Tetap aktifkan; default pada stack modern
TLS 1.2 Masih didukung Tetap aktifkan untuk klien lawas, hanya dengan cipher kuat
TLS 1.1 Usang Nonaktifkan; browser menghapus dukungan pada 2020
TLS 1.0 Usang Nonaktifkan; PCI DSS mewajibkannya mati sejak Juni 2018
SSLv3 Rusak (POODLE) Nonaktifkan
SSLv2 Rusak Nonaktifkan

Pemeriksa ini hanya menguji TLS 1.3 dan TLS 1.2. Untuk membuktikan TLS 1.0, 1.1, dan SSLv3 benar-benar nonaktif, gunakan tautan SSL Labs di samping hasil, yang juga menelusuri protokol-protokol lawas.

Seperti apa cipher yang sehat

  • Pertukaran kunci: ECDHE (forward secrecy), jangan pernah pertukaran kunci RSA statis.
  • Autentikasi: ECDSA atau RSA, disesuaikan dengan sertifikat Anda.
  • Cipher simetris: AES-GCM atau ChaCha20-Poly1305. Hindari mode CBC pada TLS 1.2.
  • Panjang bit: AES 128-bit sudah cukup; 256-bit menambah margin dan sama umumnya.
  • Suite TLS 1.3 bernama pendek: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Apa yang bisa dan tidak bisa diberitahukan pemeriksaan ini

  • Memastikan apakah sebuah host menerima TLS 1.3; kegagalan biasanya berarti build OpenSSL lama atau middlebox yang ikut campur.
  • Memastikan TLS 1.2 masih tersedia untuk klien yang lebih lama.
  • Menunjukkan suite yang disukai server dengan klien modern: cipher CBC yang dinegosiasikan pada TLS 1.2 padahal Anda mengharapkan AES-GCM langsung terlihat.
  • Memeriksa hostname CDN dan hostname origin secara terpisah mengungkap saat edge dan backend menegosiasikan versi berbeda.
  • Ia tidak mencacah semua cipher yang diterima server, tidak menguji TLS 1.0/1.1 atau SSLv3, tidak memvalidasi sertifikat, dan hanya memeriksa port 443.

Tips

  • Pemeriksaan berjalan dari server kami di Jerman, bukan dari browser Anda, jadi OS, browser, atau jaringan lokal Anda tidak pernah memengaruhi hasil. Ini juga berarti host yang memblokir lalu lintas Uni Eropa bisa tampak tidak terjangkau meski lancar dibuka dari tempat Anda.
  • Untuk nilai siap audit, laporan SSL Labs adalah referensi industri.
  • Panduan cipher lemah berubah setiap tahun. Bila ragu, ikuti profil “intermediate” dari Mozilla SSL Config Generator.
  • Untuk host pada port non-standar, gunakan openssl s_client -connect host:port dari terminal.

Pertanyaan yang Sering Diajukan

Tidak. Alat hanya menguji TLS 1.2 dan 1.3 karena build PHP modern menghapus dukungan versi lawas. Jika perlu memastikan 1.0/1.1 nonaktif, SSL Labs akan memberitahukannya.

SSL Labs mencacah setiap cipher yang akan diterima server. Alat ini hanya melaporkan satu yang dinegosiasikan dengan preferensi klien kami. Keduanya benar; mereka menjawab pertanyaan yang berbeda.

Belum. Pemeriksa hanya terhubung pada port 443. Untuk port lain, gunakan openssl s_client -connect host:port dari terminal.

Tidak. Verifikasi peer dinonaktifkan sehingga Anda dapat memeriksa host dengan sertifikat self-signed atau kedaluwarsa tanpa error. Gunakan pemeriksa SSL khusus untuk validasi rantai.

Hostname dikirim ke server kami untuk menjalankan kedua handshake, seperti permintaan halaman biasa, dan pada alur langkah demi langkah ia juga muncul di URL halaman. Kami memakainya hanya untuk menjalankan pemeriksaan dan membangun tautan pemindai eksternal; pemindai eksternal baru melihatnya jika Anda mengeklik salah satu tautan itu.

Alat Terkait

Alat ini tersedia dalam bahasa lain