介绍
输入一个主机名,服务器和它完成一次 TLS 握手,然后把拿到的证书报告出来。主题、颁发者和有效期是多数人来这里要看的,而促成这次访问的通常是到期这一项。
使用方法
只填主机名,不要带 https:// 和路径。证书是按主机名选出来的,所以填 IP 通常会拿到错的那一张,或者什么都拿不到。
握手时对方交出什么
在任何 HTTP 请求发生之前,服务器会出示一张证书。它带着自己有效的名字、颁发者,以及有效的时间窗口。这次交换按设计就是公开的,所以读它不需要许可也不需要登录。这里显示的一切,都是任何客户端连上去都能看到的。
到期,以及它之前那一周
现在多数证书自动续期,多数时候也确实有效。失败是安静的:续期钩子不再运行、证书在磁盘上续了却没被运行中的进程加载,或者负载均衡器上还留着比源站更旧的一份。看实际提供的日期而不是签发日期,才能把这些分开,这也是要从外面看的理由。
证书覆盖哪些名字
一张证书会列出它有效的每一个名字,而这份清单常常比你输入的那个站点长。通配符条目只覆盖一级子域名,所以顶级域可能失败而它下面的一切正常。客户报告名字不匹配时,这份清单几秒钟就能定案。
这里不评估的东西
协议版本、密码强度、证书链配置问题和吊销状态,都不在这里显示的范围内。一张证书可以存在、在有效期内、名字也对,而服务器仍然在协商它不该协商的东西。要看到那个层次,请用专门做配置评级的扫描器,而不是一个字段阅读器。
常见问题
证书过期了网站就打不开吗?
浏览器会用一个警告拦住访客,而多数人不会点过去。一些脚本和较老的客户端仍然会照常连接,所以过期常常要等到客户报障才被发现。
能给出一个安全评级吗?
不能。这里读的是证书字段。给 TLS 配置评级需要测试密码套件和协议版本,那是另一种慢得多的扫描。
为什么要填主机名而不是 IP?
一个地址上常常放着很多站点,服务器根据客户端问的那个名字挑证书。没有名字就没有挑选的依据。
证书里的名字和站点对不上,是有问题吗?
值得弄清楚,但不用先慌。一张证书可以同时覆盖多个名字,共享证书或 CDN 证书看起来不对,对那台主机却完全正确。
相关工具
- 网络与域名工具
- 域名 DNS 记录查询
查看 A / AAAA / CNAME / MX / TXT / NS。
- 查看当前公网 IP
显示浏览器访问本站时的公网 IP。
- 主机名与 IP 解析
查询主机或 IP 的解析信息。
- 公网 TCP 端口探测
检测公开主机端口是否开放。
- HTTP 响应头查看
查看 URL 的 HTTP 响应头。