SSL证书检测工具(有效期与颁发者查询)
输入域名即可查看其SSL/TLS证书的到期日期、颁发者、SAN和指纹信息。剩余天数以颜色区分显示,帮助您避免因忘记续期而导致网站中断。
查验证书的有效期与颁发者
输入一个域名,本工具便把 SSL/TLS 证书的有效期、颁发者、所涵盖主机名的 SAN 清单与指纹一并摆出。所余天数以颜色分档,故而足以让站点瘫痪的过期,远在其发生之前便被逮住。
**一份有效的证书,其本身尚不足以让人放心。最常见的陷阱是中间证书的缺失。** 服务器不单要送出自家的证书,**还须把通往根机构的那几张中间证书一并送出。** 少了它们,症状便格外磨人:**在恰好已持有该中间证书的浏览器里一切如常,在没有的那台上验证却过不去。** **另一点在于 SAN——如今的浏览器早已不再看通用名称了。** 实际所用的主机名若不现身于 SAN 之中,纵使证书再有效,也照样弹出警告。
使用方法
- 输入域名 照 `example.com` 的样子给出。
- 查看所余天数 **以颜色分档,故而临近续期的一眼便跳出来。**
- 看一看 SAN 清单 **请确认您实际所用的每一个主机名都在其中现身。**
- 核对颁发者 看它是否出自您所期望的那家机构。
用好本工具的小技巧
- 请提前留出充裕时间检查证书到期日。建议在到期前2〜4周完成续期,以应对可能出现的操作问题。
- Let's Encrypt等免费证书的有效期仅90天,建议定期使用本工具确认自动续期功能是否正常运作。
- 浏览器地址栏的锁形图标只能显示证书当前是否有效,并不会显示剩余天数,而这正是本工具能弥补的空白。
- SAN(主题备用名称)字段中除了主域名外,还可能包含www子域名等多个主机名,值得留意是否包含了非预期的域名。
- 指纹是唯一标识证书的数值。若想确认证书是否已成功更换,比较更新前后的指纹是最可靠的方法。
这些场景会用到
防范忘了续期
**证书一过期,整个站点便无人能访。**
续期之后确认一遍
可从外部确认新证书当真生效了。
添了子域名之后
**新的主机名若不在 SAN 之中,便独独它一个弹出警告。**
借鉴他站的做法
可以看出人家用的是哪家机构、择了多长的有效期。
证书的术语
- 有效期
- 证书可用之期的终点。**如今九十天上下的短期已成主流,其前提便是自动续期。**
- SAN
- 证书所涵盖的主机名清单。**如今的浏览器只看此处,通用名称一概不问。**
- 中间证书
- 把根机构与您自家证书接起来的证书。**服务器若不一并送出,某些环境下验证便过不去。**
- 指纹
- 证书的哈希值,用以分辨两份证书是否为同一份。
- 颁发者
- 签发这份证书的认证机构。
- 通配符证书
- 把一层子域名一并涵盖的证书,写作 `*.example.com`。
常见问题
闲话 ― SSL/TLS证书与证书颁发机构的历史
我们如今每天都在使用的HTTPS连接,其根源可以追溯到Netscape公司于1994年开发的SSL(安全套接层)。早期的SSL 2.0存在严重的安全漏洞,经过SSL 3.0过渡后,该协议于1999年被标准化为TLS(传输层安全协议)1.0。名称虽然改变了,但基于证书的公钥加密体系这一核心设计理念延续至今。
负责签发证书的证书颁发机构(CA)会在确认申请者确实拥有该域名的控制权后,才会签发带签名的证书。过去获取证书既费钱又费时,但2016年非营利组织ISRG推出免费证书颁发机构Let's Encrypt后,HTTPS化的门槛大幅降低。不过Let's Encrypt证书的有效期仅有90天,因此实际运维中必须依赖certbot等自动续期工具。
证书过期带来的影响远不止一个警告页面那么简单,有时甚至会演变为严重的服务中断事故。过去曾多次出现大型API服务乃至知名金融机构网站因忘记续期证书而长时间瘫痪的案例,这说明持续的监控机制始终是一项不可忽视的运维课题。