SSL證書檢測工具(有效期與頒發者查詢)
輸入域名即可檢視其SSL/TLS證書的到期日期、頒發者、SAN和指紋資訊。剩餘天數以顏色區分顯示,幫助您避免因忘記續期而導致網站中斷。
使用提示
- 請提前留出充裕時間檢查證書到期日。建議在到期前2〜4周完成續期,以應對可能出現的操作問題。
- Let's Encrypt等免費證書的有效期僅90天,建議定期使用本工具確認自動續期功能是否正常運作。
- 瀏覽器位址列的鎖形圖示只能顯示證書當前是否有效,並不會顯示剩餘天數,而這正是本工具能彌補的空白。
- SAN(主題備用名稱)欄位中除了主域名外,還可能包含www子域名等多個主機名,值得留意是否包含了非預期的域名。
- 指紋是唯一標識證書的數值。若想確認證書是否已成功更換,比較更新前後的指紋是最可靠的方法。
常見問題
這取決於頒發機構和證書型別。Let's Encrypt等近年主流的免費證書有效期僅90天,而商用付費證書按照當前CA/Browser Forum的規定,最長也不超過1年(398天)。整個行業的最長有效期呈逐年縮短的趨勢。
瀏覽器會顯示“您與此網站的連線不是私密連線”等警告頁面,大多數訪客會因此立即離開。API對接和支付處理也會因連線錯誤而中斷,因此提前完成續期非常重要。
這是一個擴充套件欄位,用於讓一張證書同時覆蓋多個域名或子域名。例如同時覆蓋example.com和www.example.com的證書,會在SAN欄位中列出這兩個名稱。
自簽名證書是網站所有者自行簽發、未經第三方頒發機構驗證的證書,瀏覽器不會信任它,會顯示警告。如果本工具顯示的“頒發者”是真實的證書頒發機構,則說明該證書已通過正規第三方機構的驗證。
Let's Encrypt等免費證書的加密強度與付費證書完全相同,主要差異在於域名所有權驗證等級(DV/OV/EV)和支援服務,在加密安全性上免費與付費證書並無本質區別。
閒話 ― SSL/TLS證書與證書頒發機構的歷史
我們如今每天都在使用的HTTPS連線,其根源可以追溯到Netscape公司於1994年開發的SSL(安全套接層)。早期的SSL 2.0存在嚴重的安全漏洞,經過SSL 3.0過渡後,該協議於1999年被標準化為TLS(傳輸層安全協議)1.0。名稱雖然改變了,但基於證書的公鑰加密體系這一核心設計理念延續至今。
負責簽發證書的證書頒發機構(CA)會在確認申請者確實擁有該域名的控制權後,才會簽發帶簽名的證書。過去獲取證書既費錢又費時,但2016年非營利組織ISRG推出免費證書頒發機構Let's Encrypt後,HTTPS化的門檻大幅降低。不過Let's Encrypt證書的有效期僅有90天,因此實際運維中必須依賴certbot等自動續期工具。
證書過期帶來的影響遠不止一個警告頁面那麼簡單,有時甚至會演變為嚴重的服務中斷事故。過去曾多次出現大型API服務乃至知名金融機構網站因忘記續期證書而長時間癱瘓的案例,這說明持續的監控機制始終是一項不可忽視的運維課題。