TLS協議版本診斷工具

只需輸入域名,即可診斷該伺服器對TLS 1.0至1.3各版本的支援情況。免費檢測伺服器是否仍啟用了已被棄用的舊版本協議。

使用提示

  • PCI DSS(支付卡行業安全標準)自2018年起已要求停用TLS 1.0/1.1,將其視為"安全性不足的協議"。處理支付業務的網站尤其應優先檢查這一點。
  • 與檢查證書有效期和頒發者的SSL證書檢測工具不同,本工具診斷的是伺服器"協議層面"本身願意協商的版本設定。兩者搭配使用能獲得更全面的資訊。
  • 即使TLS 1.0/1.1仍處於啟用狀態,通常不會立即影響正常訪問,但主流瀏覽器正逐步預設拒絕這些舊版本,儘早停用可降低未來的相容性風險。
  • 反之,如果TLS 1.2和1.3都被停用,則很可能是配置錯誤,因為現代瀏覽器可能完全無法連線,應作為最優先修復的問題處理。
  • 如果網站執行在共享主機或CDN之後,TLS版本設定通常由主機服務商控制,發現問題後應聯絡其技術支援。

常見問題

TLS 1.0於1999年標準化,是一種較老的協議,存在被BEAST、POODLE等攻擊手法利用的加密演算法弱點。PCI DSS要求在2018年6月底前完成從TLS 1.0/1.1的遷移,主流瀏覽器也在逐步停止對其的支援。

只需在本工具中輸入域名,即可對TLS 1.0至1.3這4個版本分別嘗試真實握手,並列表顯示各自的連線結果,無需使用openssl等命令列工具即可輕鬆確認。

2010年代中期以前非常老舊的作業系統和瀏覽器(例如Windows XP自帶瀏覽器)可能無法訪問,但目前主流的瀏覽器和作業系統均已支援TLS 1.2及以上版本,實際影響通常有限。

TLS 1.3於2018年標準化,通過加快握手速度和簡化加密套件選擇,在安全性與效能兩方面都有提升。不過已廣泛普及的TLS 1.2目前也沒有已知的嚴重漏洞,常見做法是兩者都啟用,讓較新的客戶端使用1.3,較舊的客戶端回退到1.2。

本工具僅診斷協議版本的支援情況。如需檢視證書有效期、頒發者、SAN等資訊,請使用同分類下的SSL證書檢測工具。
ツールくん

閒話 ― TLS版本的演進與漏洞歷史

TLS的前身SSL由Netscape公司於上世紀90年代中期開發,但SSL 2.0與3.0都存在根本性的設計缺陷。作為SSL 3.0的後繼者,TLS 1.0於1999年標準化,但部分實現在CBC模式加密演算法的初始化向量處理上仍有不足,這一弱點在2011年公開的BEAST攻擊中得到了證實。

2014年,針對SSL 3.0設計缺陷的POODLE攻擊被公開,這使得業界對架構相近的TLS 1.0/1.1也迅速產生了警惕。支付卡行業安全標準PCI DSS於2015年宣佈將分階段禁止使用TLS 1.0,並將2018年6月底定為從TLS 1.1及以下版本完全遷移的最終期限。

2018年標準化的TLS 1.3吸取了以往漏洞的教訓,從規範中移除了容易產生弱點的加密套件(如RC4以及CBC模式的分組加密),並減少了握手所需的往返次數。如今,大多數主流瀏覽器和伺服器軟體都已預設啟用TLS 1.3,並已停止對TLS 1.0/1.1的支援。

儘管如此,全球仍存在不得不依賴舊系統執行的伺服器,TLS 1.0/1.1被無意中保留啟用的情況並不少見。讓管理員容易忽視的伺服器配置狀況變得一目瞭然,正是本工具這類診斷工具的價值所在。