Проверка SSL сертификата

Проверяем сертификат сервера: издателя, срок действия, список SAN и полная ли цепочка.

Почему браузер показывает предупреждение

Три самые частые причины это истёкший срок, неполная цепочка сертификатов и имя хоста, которого в сертификате нет. Последнее случается, когда сертификат выпущен на example.lv, а страницу открывают как www.example.lv. Проверяется при этом список subjectAltName, а не поле common name: современные браузеры common name во внимание уже не принимают.

Неполная цепочка коварна: компьютер со свежей операционной системой открывает сайт без проблем, а старый телефон или curl его отвергают. Сервер обязан отдавать и сам сертификат, и промежуточный.

Срок действия

Сертификаты выпускают на всё более короткие сроки, поэтому продление должно быть автоматическим. Если продление делается руками, напоминание стоит ставить минимум за 20 дней до конца срока.

Частые вопросы

Проверяет ли инструмент отзыв сертификата?

Пока нет. Проверяются содержимое сертификата, цепочка, срок действия и само TLS соединение. Статус отзыва зависит от сервиса OCSP удостоверяющего центра и доступен не всегда.

Что такое SAN?

Это список имён, для которых сертификат действителен, поле subjectAltName. Сегодня именно оно, а не common name, определяет, подходит ли сертификат конкретному адресу.

Можно ли проверить сертификат на другом порту?

Да. Добавьте порт после двоеточия, например mail.example.lv:993. Проверка работает для любого сервиса, который начинает соединение с TLS.

Сертификат обновлён, а браузер показывает старый. Почему?

Скорее всего сервис не был перезапущен после установки, либо тот же адрес обслуживает несколько серверов и обновили не все. Отдельная частая причина это отдельный сертификат на прокси или балансировщике перед сайтом.