SSL 证书检测
检测 HTTPS 站点的证书:由谁签发、还剩多少天到期、覆盖哪些域名,以及本次连接协商出的 TLS 版本。
使用方法
输入一个域名,我们的服务器就会向它发起一次普通的 HTTPS 连接,读取站点出示的证书并把结果列出来。最先要看的是剩余天数,下面依次是签发机构、证书签发给谁、有效期区间,以及双方协商出的 TLS 版本。直接粘贴完整网址也可以,主机名之后的部分会被忽略。
单独一张证书什么也证明不了,真正建立信任的是证书链。浏览器内置了几十家证书颁发机构的根证书,根证书签发中间证书,中间证书再签发网站证书。连接时服务器会把自己的证书连同中间证书一起发来,浏览器沿着这条链向上追溯,直到遇见自己已经信任的根证书为止。这里显示的签发机构就是给站点证书签名的那一方,通常是 Let's Encrypt、Google Trust Services 或 DigiCert 运营的中间机构。如果服务器漏发了中间证书,桌面浏览器往往会自行补齐,而手机和命令行客户端则直接失败——同一个网站你能打开、同事却打不开,多半就是这个原因。
过期是几乎每个人都会撞上一次的故障。证书寿命短是有意为之:Let's Encrypt 是 90 天,行业标准还在继续缩短,因为密钥即便泄露,证书一过期也就失去了价值。代价是续期必须自动化,而这套自动化还得有人盯着。证书真的过期时,浏览器给出的不是小提示,而是整页拦截,绝大多数访客不会点进来;API 客户端则会直接拒绝连接。续期通常在到期前 30 天执行,所以剩余不足两周意味着自动续期已经失败了两次,需要人工介入——这正是本工具把数字变黄的位置。
域名列表和日期同样重要。证书只对 SAN(主题备用名称)里列出的名字有效,浏览器早已完全忽略旧的 CN 字段。*.example.com 这类通配符只覆盖一级:blog.example.com 算,shop.eu.example.com 不算;而 example.com 本身如果没有单独列出也不在其中,每周都有人栽在这个差别上。TLS 版本那一行告诉你这次连接实际使用了什么:TLS 1.3 是当前标准,握手更快;TLS 1.2 仍然可用;再往下的版本早已废弃,新版客户端会拒绝。
发送到服务器的只有你输入的域名,服务器随后连接的也只是那个公开主机。不上传任何文件,也不会查看或保存你自己的连接信息。