TLS-cipher-checker

Voer een hostnaam in en deze checker opent twee live verbindingen vanaf onze server in Duitsland naar poort 443: een die TLS 1.3 afdwingt en een die TLS 1.2 afdwingt. Hij meldt welke van de twee versies de server accepteert en welke cipher suite bij de eerste geslaagde handshake is onderhandeld. Dat maakt het een snelle controle voor een deploy, en de snelste manier om te bevestigen dat een endpoint echt TLS 1.3 spreekt. Voor een volledige audit linkt de tool naar SSL Labs, Hardenize en ImmuniWeb, die de zware scans uitvoeren die wij bewust niet dupliceren.

Zo controleer je een host

  1. 1

    Voer een hostnaam in

    Alleen het domein, bijvoorbeeld `example.com`. Een voorafgaand `https://` of een pad aan het einde wordt automatisch verwijderd.

  2. 2

    De tool opent twee testverbindingen

    Beide lopen vanaf onze server naar poort 443: de ene dwingt TLS 1.3 af, de andere TLS 1.2. Elke verbinding heeft een time-out van 5 seconden.

  3. 3

    Zie welke versies slagen

    De protocollijst toont welke van de twee versies de server bereid was te onderhandelen. TLS 1.0, 1.1 en SSLv3 worden niet getest.

  4. 4

    Lees de onderhandelde cipher suite

    De naam, bitlengte en TLS-versie van de eerste geslaagde handshake. Dit is de ene suite waarop onze client uitkwam, niet de volledige lijst die de server ondersteunt.

  5. 5

    Voer elders een volledige scan uit

    Volg de SSL Labs-link voor een beoordeling, controle van de certificaatketen, HSTS-beleid en waarschuwingen voor zwakke ciphers.

Status van de TLS-versies (peildatum 2026)

Versie Status Wat te doen
TLS 1.3 Actueel Ingeschakeld laten; de standaard op moderne stacks
TLS 1.2 Nog ondersteund Ingeschakeld laten voor oudere clients, alleen met sterke ciphers
TLS 1.1 Verouderd Uitschakelen; browsers verwijderden de ondersteuning in 2020
TLS 1.0 Verouderd Uitschakelen; PCI DSS eist sinds juni 2018 dat deze uitstaat
SSLv3 Gekraakt (POODLE) Uitschakelen
SSLv2 Gekraakt Uitschakelen

Deze checker test alleen TLS 1.3 en TLS 1.2. Wil je bewijzen dat TLS 1.0, 1.1 en SSLv3 echt uitstaan, gebruik dan de SSL Labs-link naast het resultaat, die ook de oude protocollen naloopt.

Hoe een gezonde cipher suite eruitziet

  • Sleuteluitwisseling: ECDHE (forward secrecy), nooit statische RSA-sleuteluitwisseling.
  • Authenticatie: ECDSA of RSA, passend bij je certificaat.
  • Symmetrische versleuteling: AES-GCM of ChaCha20-Poly1305. Vermijd de CBC-modus op TLS 1.2.
  • Bitlengte: 128-bits AES is prima; 256 bits geeft extra marge en is net zo gangbaar.
  • TLS 1.3-suites hebben korte namen: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Wat deze check wel en niet kan vertellen

  • Hij bevestigt of een host TLS 1.3 accepteert; een mislukking wijst meestal op een oude OpenSSL-build of een storende middlebox.
  • Hij bevestigt dat TLS 1.2 beschikbaar blijft voor oudere clients.
  • Hij toont de suite die de server met een moderne client verkiest: een CBC-cipher die op TLS 1.2 wordt onderhandeld waar je AES-GCM verwachtte, valt meteen op.
  • Door de CDN-hostnaam en je origin-hostnaam apart te controleren zie je wanneer edge en backend verschillende versies onderhandelen.
  • Hij somt niet alle ciphers op die de server accepteert, test geen TLS 1.0/1.1 of SSLv3, valideert het certificaat niet en controleert alleen poort 443.

Tips

  • De check draait vanaf onze server in Duitsland, niet in je browser. Je besturingssysteem, browser of lokale netwerk vertekenen het resultaat dus nooit. Het betekent ook dat een host die EU-verkeer blokkeert onbereikbaar kan lijken terwijl hij bij jou gewoon laadt.
  • Voor een auditwaardige beoordeling is het SSL Labs-rapport de referentie in de branche.
  • Adviezen over zwakke ciphers veranderen elk jaar. Volg bij twijfel het profiel “intermediate” van de Mozilla SSL Config Generator.
  • Gebruik voor een host op een afwijkende poort openssl s_client -connect host:port in een terminal.

Veelgestelde vragen

Nee. De tool test alleen TLS 1.2 en 1.3, omdat moderne PHP-builds de ondersteuning voor de oude versies laten vallen. Moet je bevestigen dat 1.0/1.1 uitstaat, dan vertelt SSL Labs je dat.

SSL Labs somt elke cipher op die de server accepteert. Deze tool meldt alleen degene die met onze clientvoorkeuren is onderhandeld. Beide kloppen; ze beantwoorden verschillende vragen.

Nog niet. De checker verbindt alleen op poort 443. Gebruik voor andere poorten openssl s_client -connect host:port in een terminal.

Nee. Peer-verificatie staat uit, zodat je ook hosts met zelfondertekende of verlopen certificaten zonder fouten kunt inspecteren. Gebruik een aparte SSL-checker voor ketenvalidatie.

De hostnaam gaat naar onze server om de twee handshakes uit te voeren, zoals bij elk gewoon paginaverzoek, en verschijnt in de stap-voor-stap-modus ook in de pagina-URL. We gebruiken hem alleen om de check te draaien en de externe scanlinks op te bouwen; de externe scanners zien hem pas als je op zo’n link klikt.

Gerelateerde tools

Tool beschikbaar in andere talen