SSL-certificaatcontrole

Volgende

Typ een hostnaam en de controle opent een TLS-verbinding met poort 443, leest het certificaat dat de server aanbiedt en toont de belangrijkste velden die het bevat: het onderwerp (Common Name), de uitgever, het geldigheidsvenster, de resterende dagen tot verval, de Subject Alternative Names (SANs) en het handtekeningalgoritme. Zo zie je snel welk certificaat een openbare HTTPS-host daadwerkelijk aanbiedt.

Hoe de controle werkt

  1. 1

    Voer de hostnaam in

    Alleen de host (`example.com`). De controle verbindt altijd via poort 443, de standaard HTTPS-poort.

  2. 2

    De TLS-handshake vindt plaats

    Een TLS-client aan de serverkant verbindt met de host en legt het aangeboden certificaat vast.

  3. 3

    Het certificaat wordt geparseerd

    Onderwerp, uitgever, geldigheidsdatums, SANs en handtekeningalgoritme worden uit het certificaat gelezen.

  4. 4

    Jij leest de velden

    Vergelijk de vervaldatum, controleer of de host in de SANs staat en check of het handtekeningalgoritme is wat je verwacht.

Velden die deze controle toont

Veld Wat het is
Onderwerp (CN) Het primaire domein dat het certificaat benoemt
Uitgever De CA (of entiteit) die dit certificaat ondertekende
Geldig vanaf Begin van het geldigheidsvenster (Not Before)
Geldig tot Einde van het geldigheidsvenster (Not After)
Resterende dagen Hele dagen tot het certificaat vervalt
Subject Alternative Names Elke host die het certificaat dekt (incl. wildcards)
Handtekeningalgoritme Meestal SHA-256 met RSA of ECDSA

Deze tool leest alleen het ene certificaat dat de server aanbiedt, niet de volledige keten tot aan de root, en verifieert de keten niet, controleert de intrekking (OCSP/CRL) niet en raadpleegt geen Certificate Transparency-logs. Hij toont de bovenstaande velden zodat je ze zelf kunt inspecteren.

Veelvoorkomende problemen om op te letten

  • Verlopen of bijna verlopen. De meeste browsers waarschuwen binnen 30 dagen voor het verval. Het aantal resterende dagen wordt amber onder 30 dagen en rood zodra het negatief is.
  • Host komt niet overeen. Het certificaat dekt example.com, maar de host die je gebruikt is foo.example.com. Een wildcard (*.example.com) dekt één niveau. Controleer de SAN-lijst op de exacte host.
  • SHA-1-handtekening. Sinds 2017 door browsers gewantrouwd. Toont het handtekeningalgoritme SHA-1, geef het dan opnieuw uit in SHA-256.
  • Zelfondertekend. Niet ondertekend door een openbare CA (uitgever is gelijk aan onderwerp). Prima voor intern gebruik; browsers weigeren het voor openbare sites.
  • Verkeerde SAN. Staat de geteste host niet in de SANs, dan weigeren browsers het certificaat.

TLS-protocolversies (naslag)

Deze controle inspecteert het certificaat, niet de TLS-versies die een server onderhandelt, maar het helpt het landschap te kennen:

Versie Jaar Status
SSL 2.0 1995 Gebroken; overal uitgeschakeld
SSL 3.0 1996 Gebroken (POODLE); uitgeschakeld
TLS 1.0 1999 Verouderd
TLS 1.1 2006 Verouderd
TLS 1.2 2008 Nog ondersteund; minimum voor de meesten
TLS 1.3 2018 Voorkeur; sneller en schoner

PCI DSS 3.1+ en de meeste moderne compliancekaders verbieden TLS 1.0 en 1.1.

Levensduur van het certificaat

Openbare certificaten worden sinds 2020 voor maximaal 398 dagen (13 maanden) uitgegeven. Let’s Encrypt geeft standaard voor 90 dagen uit. Interne CA’s kunnen langer uitgeven. De controle toont de dagen tot verval naast de exacte datums, zodat je verlengingen kunt plannen.

Veelgestelde vragen

Nee. Hij leest alleen het certificaat dat de server op poort 443 aanbiedt en toont de velden ervan. Hij haalt de keten van intermediate- en rootcertificaten niet op en verifieert die niet, dus een certificaat dat hier geldig lijkt, kan in een browser toch mislukken als de server zijn intermediate weglaat.

Nee. Hij raadpleegt geen CT-logs (Google, Cloudflare, Sectigo) en controleert geen OCSP/CRL-intrekking. Hij parseert en toont alleen het certificaat dat de host aanbiedt.

Een certificaat met een SAN zoals *.example.com. Het dekt elk subdomein van één niveau (foo.example.com, bar.example.com). Het dekt niet foo.bar.example.com (twee niveaus) of example.com zelf, tenzij dat apart wordt toegevoegd.

Nee. Hij verbindt altijd via poort 443, de standaard HTTPS-poort. Voeg je een :poort-suffix toe, dan wordt die genegeerd en gebruikt de controle nog steeds 443; hij inspecteert dus geen IMAPS, SMTP over TLS of andere diensten op aangepaste poorten.

Gerelateerde tools

Tool beschikbaar in andere talen