TLS-cipher-checker
Voer een hostnaam in en deze checker opent twee live verbindingen vanaf onze server in Duitsland naar poort 443: een die TLS 1.3 afdwingt en een die TLS 1.2 afdwingt. Hij meldt welke van de twee versies de server accepteert en welke cipher suite bij de eerste geslaagde handshake is onderhandeld. Dat maakt het een snelle controle voor een deploy, en de snelste manier om te bevestigen dat een endpoint echt TLS 1.3 spreekt. Voor een volledige audit linkt de tool naar SSL Labs, Hardenize en ImmuniWeb, die de zware scans uitvoeren die wij bewust niet dupliceren.
Zo controleer je een host
-
1
Voer een hostnaam in
Alleen het domein, bijvoorbeeld `example.com`. Een voorafgaand `https://` of een pad aan het einde wordt automatisch verwijderd.
-
2
De tool opent twee testverbindingen
Beide lopen vanaf onze server naar poort 443: de ene dwingt TLS 1.3 af, de andere TLS 1.2. Elke verbinding heeft een time-out van 5 seconden.
-
3
Zie welke versies slagen
De protocollijst toont welke van de twee versies de server bereid was te onderhandelen. TLS 1.0, 1.1 en SSLv3 worden niet getest.
-
4
Lees de onderhandelde cipher suite
De naam, bitlengte en TLS-versie van de eerste geslaagde handshake. Dit is de ene suite waarop onze client uitkwam, niet de volledige lijst die de server ondersteunt.
-
5
Voer elders een volledige scan uit
Volg de SSL Labs-link voor een beoordeling, controle van de certificaatketen, HSTS-beleid en waarschuwingen voor zwakke ciphers.
Status van de TLS-versies (peildatum 2026)
| Versie | Status | Wat te doen |
|---|---|---|
| TLS 1.3 | Actueel | Ingeschakeld laten; de standaard op moderne stacks |
| TLS 1.2 | Nog ondersteund | Ingeschakeld laten voor oudere clients, alleen met sterke ciphers |
| TLS 1.1 | Verouderd | Uitschakelen; browsers verwijderden de ondersteuning in 2020 |
| TLS 1.0 | Verouderd | Uitschakelen; PCI DSS eist sinds juni 2018 dat deze uitstaat |
| SSLv3 | Gekraakt (POODLE) | Uitschakelen |
| SSLv2 | Gekraakt | Uitschakelen |
Deze checker test alleen TLS 1.3 en TLS 1.2. Wil je bewijzen dat TLS 1.0, 1.1 en SSLv3 echt uitstaan, gebruik dan de SSL Labs-link naast het resultaat, die ook de oude protocollen naloopt.
Hoe een gezonde cipher suite eruitziet
- Sleuteluitwisseling: ECDHE (forward secrecy), nooit statische RSA-sleuteluitwisseling.
- Authenticatie: ECDSA of RSA, passend bij je certificaat.
- Symmetrische versleuteling: AES-GCM of ChaCha20-Poly1305. Vermijd de CBC-modus op TLS 1.2.
- Bitlengte: 128-bits AES is prima; 256 bits geeft extra marge en is net zo gangbaar.
- TLS 1.3-suites hebben korte namen:
TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384,TLS_CHACHA20_POLY1305_SHA256.
Wat deze check wel en niet kan vertellen
- Hij bevestigt of een host TLS 1.3 accepteert; een mislukking wijst meestal op een oude OpenSSL-build of een storende middlebox.
- Hij bevestigt dat TLS 1.2 beschikbaar blijft voor oudere clients.
- Hij toont de suite die de server met een moderne client verkiest: een CBC-cipher die op TLS 1.2 wordt onderhandeld waar je AES-GCM verwachtte, valt meteen op.
- Door de CDN-hostnaam en je origin-hostnaam apart te controleren zie je wanneer edge en backend verschillende versies onderhandelen.
- Hij somt niet alle ciphers op die de server accepteert, test geen TLS 1.0/1.1 of SSLv3, valideert het certificaat niet en controleert alleen poort 443.
Tips
- De check draait vanaf onze server in Duitsland, niet in je browser. Je besturingssysteem, browser of lokale netwerk vertekenen het resultaat dus nooit. Het betekent ook dat een host die EU-verkeer blokkeert onbereikbaar kan lijken terwijl hij bij jou gewoon laadt.
- Voor een auditwaardige beoordeling is het SSL Labs-rapport de referentie in de branche.
- Adviezen over zwakke ciphers veranderen elk jaar. Volg bij twijfel het profiel “intermediate” van de Mozilla SSL Config Generator.
- Gebruik voor een host op een afwijkende poort
openssl s_client -connect host:portin een terminal.
Veelgestelde vragen
Nee. De tool test alleen TLS 1.2 en 1.3, omdat moderne PHP-builds de ondersteuning voor de oude versies laten vallen. Moet je bevestigen dat 1.0/1.1 uitstaat, dan vertelt SSL Labs je dat.
SSL Labs somt elke cipher op die de server accepteert. Deze tool meldt alleen degene die met onze clientvoorkeuren is onderhandeld. Beide kloppen; ze beantwoorden verschillende vragen.
Nog niet. De checker verbindt alleen op poort 443. Gebruik voor andere poorten openssl s_client -connect host:port in een terminal.
Nee. Peer-verificatie staat uit, zodat je ook hosts met zelfondertekende of verlopen certificaten zonder fouten kunt inspecteren. Gebruik een aparte SSL-checker voor ketenvalidatie.
De hostnaam gaat naar onze server om de twee handshakes uit te voeren, zoals bij elk gewoon paginaverzoek, en verschijnt in de stap-voor-stap-modus ook in de pagina-URL. We gebruiken hem alleen om de check te draaien en de externe scanlinks op te bouwen; de externe scanners zien hem pas als je op zo’n link klikt.
Gerelateerde tools
Domeinleeftijd controleren
Controleer wanneer een domein voor het eerst is geregistreerd en hoe oud het is in jaren, maanden en dagen, aan de hand van WHOIS-gegevens uit het register.
IP-subnetcalculator
Bereken het subnetbereik, netwerkadres, broadcastadres, bruikbare hosts en het wildcardmasker voor elk IPv4-CIDR-blok, met volledige dekking van /0 tot /32.
IPv4 naar IPv6-converter
Zet IPv4-adressen om naar IPv6 in gemapte, compatibele, 6to4- en ingebouwde formaten, met omgekeerde mapping terug naar IPv4.
Open Port Scanner
Scan een vaste lijst met veelvoorkomende TCP-poorten op een publieke host om te zien welke open staan en welke diensten bereikbaar zijn. Een snelle, eenvoudige controle, geen volledige scanner.
HTTP-verzoekstester
Stuur HTTP-verzoeken met een aangepaste methode, headers en body. Bekijk de statuscode, de responstijd en de volledige responsbody en -headers.
DMARC-recordcontroleprogramma
Vraag de DMARC TXT-record van elke domein op en analyseer de beleidsregels, uitlijning, rapportadressen en het percentage naleving in leesbare vorm.
Tool beschikbaar in andere talen
- เครื่องมือตรวจสอบการเข้ารหัส TLS [TH]
- Comprobador de cifrado TLS [ES]
- Sprawdzanie szyfrów TLS [PL]
- TLS暗号チェッカー [JA]
- Verificador de cifras TLS [PT]
- TLS-chifferkontroll [SV]
- Trình kiểm tra mã hóa TLS [VI]
- فاحص شيفرات TLS [AR]
- Vérificateur de chiffrement TLS [FR]
- TLS-Cipher-Checker [DE]
- Pemeriksa Cipher TLS [ID]
- TLS 암호 검사기 [KO]
- TLS Şifreleme Denetleyicisi [TR]
- TLS 加密套件检查器 [ZH]
- TLS Cipher Checker [EN]
- Verificatore di cifrari TLS [IT]
- Проверка шифров TLS [RU]