SSL-certificaatcontrole
Typ een hostnaam en de controle opent een TLS-verbinding met poort 443, leest het certificaat dat de server aanbiedt en toont de belangrijkste velden die het bevat: het onderwerp (Common Name), de uitgever, het geldigheidsvenster, de resterende dagen tot verval, de Subject Alternative Names (SANs) en het handtekeningalgoritme. Zo zie je snel welk certificaat een openbare HTTPS-host daadwerkelijk aanbiedt.
Hoe de controle werkt
-
1
Voer de hostnaam in
Alleen de host (`example.com`). De controle verbindt altijd via poort 443, de standaard HTTPS-poort.
-
2
De TLS-handshake vindt plaats
Een TLS-client aan de serverkant verbindt met de host en legt het aangeboden certificaat vast.
-
3
Het certificaat wordt geparseerd
Onderwerp, uitgever, geldigheidsdatums, SANs en handtekeningalgoritme worden uit het certificaat gelezen.
-
4
Jij leest de velden
Vergelijk de vervaldatum, controleer of de host in de SANs staat en check of het handtekeningalgoritme is wat je verwacht.
Velden die deze controle toont
| Veld | Wat het is |
|---|---|
| Onderwerp (CN) | Het primaire domein dat het certificaat benoemt |
| Uitgever | De CA (of entiteit) die dit certificaat ondertekende |
| Geldig vanaf | Begin van het geldigheidsvenster (Not Before) |
| Geldig tot | Einde van het geldigheidsvenster (Not After) |
| Resterende dagen | Hele dagen tot het certificaat vervalt |
| Subject Alternative Names | Elke host die het certificaat dekt (incl. wildcards) |
| Handtekeningalgoritme | Meestal SHA-256 met RSA of ECDSA |
Deze tool leest alleen het ene certificaat dat de server aanbiedt, niet de volledige keten tot aan de root, en verifieert de keten niet, controleert de intrekking (OCSP/CRL) niet en raadpleegt geen Certificate Transparency-logs. Hij toont de bovenstaande velden zodat je ze zelf kunt inspecteren.
Veelvoorkomende problemen om op te letten
- Verlopen of bijna verlopen. De meeste browsers waarschuwen binnen 30 dagen voor het verval. Het aantal resterende dagen wordt amber onder 30 dagen en rood zodra het negatief is.
- Host komt niet overeen. Het certificaat dekt
example.com, maar de host die je gebruikt isfoo.example.com. Een wildcard (*.example.com) dekt één niveau. Controleer de SAN-lijst op de exacte host. - SHA-1-handtekening. Sinds 2017 door browsers gewantrouwd. Toont het handtekeningalgoritme SHA-1, geef het dan opnieuw uit in SHA-256.
- Zelfondertekend. Niet ondertekend door een openbare CA (uitgever is gelijk aan onderwerp). Prima voor intern gebruik; browsers weigeren het voor openbare sites.
- Verkeerde SAN. Staat de geteste host niet in de SANs, dan weigeren browsers het certificaat.
TLS-protocolversies (naslag)
Deze controle inspecteert het certificaat, niet de TLS-versies die een server onderhandelt, maar het helpt het landschap te kennen:
| Versie | Jaar | Status |
|---|---|---|
| SSL 2.0 | 1995 | Gebroken; overal uitgeschakeld |
| SSL 3.0 | 1996 | Gebroken (POODLE); uitgeschakeld |
| TLS 1.0 | 1999 | Verouderd |
| TLS 1.1 | 2006 | Verouderd |
| TLS 1.2 | 2008 | Nog ondersteund; minimum voor de meesten |
| TLS 1.3 | 2018 | Voorkeur; sneller en schoner |
PCI DSS 3.1+ en de meeste moderne compliancekaders verbieden TLS 1.0 en 1.1.
Levensduur van het certificaat
Openbare certificaten worden sinds 2020 voor maximaal 398 dagen (13 maanden) uitgegeven. Let’s Encrypt geeft standaard voor 90 dagen uit. Interne CA’s kunnen langer uitgeven. De controle toont de dagen tot verval naast de exacte datums, zodat je verlengingen kunt plannen.
Veelgestelde vragen
Nee. Hij leest alleen het certificaat dat de server op poort 443 aanbiedt en toont de velden ervan. Hij haalt de keten van intermediate- en rootcertificaten niet op en verifieert die niet, dus een certificaat dat hier geldig lijkt, kan in een browser toch mislukken als de server zijn intermediate weglaat.
Nee. Hij raadpleegt geen CT-logs (Google, Cloudflare, Sectigo) en controleert geen OCSP/CRL-intrekking. Hij parseert en toont alleen het certificaat dat de host aanbiedt.
Een certificaat met een SAN zoals *.example.com. Het dekt elk subdomein van één niveau (foo.example.com, bar.example.com). Het dekt niet foo.bar.example.com (twee niveaus) of example.com zelf, tenzij dat apart wordt toegevoegd.
Nee. Hij verbindt altijd via poort 443, de standaard HTTPS-poort. Voeg je een :poort-suffix toe, dan wordt die genegeerd en gebruikt de controle nog steeds 443; hij inspecteert dus geen IMAPS, SMTP over TLS of andere diensten op aangepaste poorten.
Gerelateerde tools
Domeinleeftijd controleren
Controleer wanneer een domein voor het eerst is geregistreerd en hoe oud het is in jaren, maanden en dagen, aan de hand van WHOIS-gegevens uit het register.
Open Port Scanner
Scan een vaste lijst met veelvoorkomende TCP-poorten op een publieke host om te zien welke open staan en welke diensten bereikbaar zijn. Een snelle, eenvoudige controle, geen volledige scanner.
Domein naar IP-adres
Zet elke domeinnaam om in zijn IPv4-adres (A) en IPv6-adres (AAAA) en kopieer ze naar elk netwerkprogramma.
HTTP-verzoekstester
Stuur HTTP-verzoeken met een aangepaste methode, headers en body. Bekijk de statuscode, de responstijd en de volledige responsbody en -headers.
IPv4 naar IPv6-converter
Zet IPv4-adressen om naar IPv6 in gemapte, compatibele, 6to4- en ingebouwde formaten, met omgekeerde mapping terug naar IPv4.
DMARC-recordcontroleprogramma
Vraag de DMARC TXT-record van elke domein op en analyseer de beleidsregels, uitlijning, rapportadressen en het percentage naleving in leesbare vorm.
Tool beschikbaar in andere talen
- SSL 인증서 검사기 [KO]
- Vérificateur de certificat SSL [FR]
- أداة فحص شهادات SSL [AR]
- Pemeriksa Sertifikat SSL [ID]
- SSL-certifikatkontroll [SV]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- Weryfikator certyfikatów SSL [PL]
- SSL-Zertifikat-Prüfer [DE]
- Verificador de certificados SSL [ES]
- SSL証明書チェッカー [JA]
- Trình kiểm tra chứng chỉ SSL [VI]
- Verificador de certificado SSL [PT]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]