TLS协议版本诊断工具

只需输入域名,即可诊断该服务器对TLS 1.0至1.3各版本的支持情况。免费检测服务器是否仍启用了已被弃用的旧版本协议。

什么是TLS版本诊断

TLS(Transport Layer Security,传输层安全协议)是加密网站与浏览器之间通信的机制,目前存在1.0、1.1、1.2、1.3共4个版本。其中TLS 1.0、1.1因存在BEAST、POODLE等已知漏洞,已于2021年被正式弃用,但只要服务器未主动修改设置,旧版本协议就会继续保持启用状态。本工具只需输入域名,即可从外部诊断服务器实际接受哪些版本的连接。

诊断的原理是:针对目标域名的443端口(HTTPS),依次显式指定TLS 1.0至1.3中的每个版本尝试握手,并逐一确认连接是否成功。它检查的不是证书内容本身,而是服务器"愿意使用哪些协议版本通信"这一配置本身,因此非常适合用于PCI DSS(支付卡行业安全标准)等外部审计所要求的"禁用弃用协议"的自查场景。

TLS版本诊断的使用方法

  1. 输入域名 在输入框中输入想要检查的网站域名,例如`example.com`,无需加上`https://`或路径部分。
  2. 点击"开始诊断" 工具会对目标域名的443端口依次尝试TLS 1.0至1.3共4个版本的握手。
  3. 查看各版本的支持情况 结果列表会显示每个版本是"可连接"还是"无法连接(已禁用)",一眼就能看出哪些版本处于启用状态。
  4. 查看综合判定 "良好""需注意""危险"三种判定之一,能让你立刻判断当前配置是否存在问题。
  5. 如有问题请检查服务器设置 若已弃用版本仍处于启用状态,应考虑禁用;若不支持现行版本,则应怀疑配置有误,并联系服务器管理员或主机服务商处理。

用好本工具的小技巧

  • PCI DSS(支付卡行业安全标准)自2018年起已要求禁用TLS 1.0/1.1,将其视为"安全性不足的协议"。处理支付业务的网站尤其应优先检查这一点。
  • 与检查证书有效期和颁发者的SSL证书检测工具不同,本工具诊断的是服务器"协议层面"本身愿意协商的版本设置。两者搭配使用能获得更全面的信息。
  • 即使TLS 1.0/1.1仍处于启用状态,通常不会立即影响正常访问,但主流浏览器正逐步默认拒绝这些旧版本,尽早禁用可降低未来的兼容性风险。
  • 反之,如果TLS 1.2和1.3都被禁用,则很可能是配置错误,因为现代浏览器可能完全无法连接,应作为最优先修复的问题处理。
  • 如果网站运行在共享主机或CDN之后,TLS版本设置通常由主机服务商控制,发现问题后应联系其技术支持。

TLS版本诊断的应用场景

服务器迁移后的配置确认

更换主机服务商或更新操作系统后,TLS设置有可能在不知不觉中恢复为默认值。可将本工具作为迁移作业最后一步的确认手段。

安全审计、漏洞检测前的自查

在接受外部安全审计之前,先自行确认旧协议是否已被禁用,可以减少审计中被指出的问题数量。

PCI DSS合规性自查

处理支付业务的网站依照PCI DSS要求必须禁用TLS 1.0/1.1。本工具适合在正式审计之外定期自行检查。

自营电商、会员网站的漏洞确认

处理个人信息或信用卡信息的网站,一旦放任旧协议不管,很容易直接影响用户信任。养成定期检查的习惯会更安心。

跨多个域名统一检查配置

如果运营多个子域名或相关网站,可逐一使用本工具检查,从而发现各站点之间配置不一致的问题。

TLS版本诊断相关术语表

TLS
Transport Layer Security的缩写,用于加密网站与浏览器之间通信的协议。目前实际使用的现行版本为1.2和1.3,浏览器地址栏中的锁形图标即表示TLS加密已生效。
SSL
TLS的前身协议。SSL 2.0与3.0均存在根本性的设计缺陷,如今已被TLS取代,但"SSL证书"这类说法出于习惯仍在TLS语境下继续沿用。
握手(Handshake)
客户端与服务器在开始加密通信之前进行的预先协商过程,双方在此过程中确定所使用的TLS版本与加密套件。本工具正是检查这一协商过程在各版本下是否能够成立。
加密套件(Cipher Suite)
用于密钥交换、加密与篡改检测的算法组合。不同TLS版本可用的加密套件也不同,TLS 1.3已从规范中彻底移除了容易成为漏洞温床的旧方式。
PCI DSS
面向处理信用卡信息的商户制定的安全标准。自2018年起,该标准要求将TLS 1.0/1.1视为"安全性不足的协议"予以禁用。
降级攻击(Downgrade Attack)
一种在通信过程中诱使连接改用更旧、更脆弱协议版本的攻击手法。若弃用版本仍保持启用,就会为这类攻击提供可乘之机。
弃用(Deprecated)
指某项标准不再被正式推荐使用的状态。TLS 1.0/1.1已于2021年被IETF正式弃用,但只要服务器未主动修改设置,它们仍会继续正常运作。

常见问题

TLS 1.0于1999年标准化,是一种较老的协议,存在被BEAST、POODLE等攻击手法利用的加密算法弱点。PCI DSS要求在2018年6月底前完成从TLS 1.0/1.1的迁移,主流浏览器也在逐步停止对其的支持。

只需在本工具中输入域名,即可对TLS 1.0至1.3这4个版本分别尝试真实握手,并列表显示各自的连接结果,无需使用openssl等命令行工具即可轻松确认。

2010年代中期以前非常老旧的操作系统和浏览器(例如Windows XP自带浏览器)可能无法访问,但目前主流的浏览器和操作系统均已支持TLS 1.2及以上版本,实际影响通常有限。

TLS 1.3于2018年标准化,通过加快握手速度和简化加密套件选择,在安全性与性能两方面都有提升。不过已广泛普及的TLS 1.2目前也没有已知的严重漏洞,常见做法是两者都启用,让较新的客户端使用1.3,较旧的客户端回退到1.2。

本工具仅诊断协议版本的支持情况。如需查看证书有效期、颁发者、SAN等信息,请使用同分类下的SSL证书检测工具。
工具君

闲话 ― TLS版本的演进与漏洞历史

TLS的前身SSL由Netscape公司于上世纪90年代中期开发,但SSL 2.0与3.0都存在根本性的设计缺陷。作为SSL 3.0的后继者,TLS 1.0于1999年标准化,但部分实现在CBC模式加密算法的初始化向量处理上仍有不足,这一弱点在2011年公开的BEAST攻击中得到了证实。

2014年,针对SSL 3.0设计缺陷的POODLE攻击被公开,这使得业界对架构相近的TLS 1.0/1.1也迅速产生了警惕。支付卡行业安全标准PCI DSS于2015年宣布将分阶段禁止使用TLS 1.0,并将2018年6月底定为从TLS 1.1及以下版本完全迁移的最终期限。

2018年标准化的TLS 1.3吸取了以往漏洞的教训,从规范中移除了容易产生弱点的加密套件(如RC4以及CBC模式的分组加密),并减少了握手所需的往返次数。如今,大多数主流浏览器和服务器软件都已默认启用TLS 1.3,并已停止对TLS 1.0/1.1的支持。

尽管如此,全球仍存在不得不依赖旧系统运行的服务器,TLS 1.0/1.1被无意中保留启用的情况并不少见。让管理员容易忽视的服务器配置状况变得一目了然,正是本工具这类诊断工具的价值所在。