Verificatore certificato SSL

Inserisci un dominio per verificare i suoi certificati SSL/TLS tramite i log di trasparenza dei certificati.

Analisi in corso...

Connessione

Certificati (dai log CT)

Informazioni sulla verifica dei certificati SSL

Questo strumento interroga i log di Certificate Transparency tramite crt.sh per trovare i certificati SSL/TLS emessi per un dominio. Verifica anche se il dominio è raggiungibile tramite HTTPS.

  • Certificate Transparency è un framework pubblico per il monitoraggio e l'audit dei certificati SSL
  • I certificati scaduti sono evidenziati in rosso
  • I risultati mostrano i 20 certificati unici più recenti

Se un certificato sia valido oggi non è la domanda interessante; quella interessante è cosa succede fra novanta giorni. L'emissione automatica ha reso normali le durate brevi, quindi oggi la maggior parte dei disservizi nasce da un rinnovo che ha smesso di funzionare. Controlla anche la catena: un server che invia il certificato senza l'intermedio funziona in un browser che lo ha in cache e in nessun altro posto.

Come lo stai davvero conservando?

Hash, token e password valgono quanto il codice che li circonda: un fattore di costo lasciato al valore predefinito, un token di cui nessuno controlla la scadenza, un segreto finito nel repository. Analizziamo e irrobustiamo le applicazioni, e ti diciamo cosa raggiunge per primo un attaccante.

Prenota una revisione di sicurezza

Domande frequenti

Funziona in Chrome ma non altrove. Perché?
Quasi sempre manca l'intermedio. Un browser che lo ha già visto completa la catena da solo; un client nuovo, un'app o curl no. Servi la catena completa dal server.
Quanto prima della scadenza conviene rinnovare?
Automatizza e smetti di contare le settimane. Se non puoi, rinnova a un terzo di durata residua: un certificato di novanta giorni si sostituisce quando ne restano trenta, lasciando spazio a un rinnovo fallito senza disservizio.
Che cos'è la certificate transparency?
Registri pubblici in cui ogni certificato viene scritto. Ci vedi i certificati emessi per i tuoi domini, compresi quelli che non hai chiesto, ed è il modo più rapido per accorgersene.
Certificato valido vuol dire sito sicuro?
No. Vuol dire che la connessione è cifrata e che il nome corrisponde. Chiunque può ottenere un certificato per un dominio che controlla, compreso chi gestisce un sito di phishing.
Perché il nome non corrisponde?
Il certificato copre un elenco di nomi e quello che hai visitato non c'è. Un wildcard copre un solo livello, quindi un certificato per *.example.com non copre a.b.example.com.