Verifica un certificato SSL/TLS

Data di scadenza, giorni rimanenti, emittente e validità della catena per qualsiasi dominio pubblico — senza account, e nulla di ciò che digiti qui viene conservato.

Solo domini pubblici. Nulla di ciò che digiti qui viene conservato.

Cosa fa questo strumento

Apre una connessione TLS verso l'host che indichi, legge il certificato che quell'host serve davvero, e riporta ciò che vedrebbe un browser:

È la stessa ispezione dei certificati che eseguono i nostri check TLS a pagamento, esposta senza account. Gira dalla Francia, una richiesta alla volta, e non conserva nulla: nessuna cronologia, nessun log di ciò che hai cercato, nessun risultato conservato dopo l'invio della risposta.

Perché la scadenza dei certificati causa ancora interruzioni

Oggi tutti hanno l'automazione dei certificati, ed è esattamente per questo che le interruzioni da certificato sono ancora frequenti. Il rinnovo è invisibile fino al giorno in cui smette silenziosamente di funzionare — l'account ACME è finito nel rate limit, il percorso della challenge HTTP-01 è passato dietro un'autenticazione, il cron job che rinnova è proprio il cron job di cui nessuno ha notato l'arresto. In ogni caso il certificato continua a funzionare fino all'ora esatta in cui non funziona più, e allora ogni browser e ogni client API rifiutano tutti insieme.

Il guasto è totale anziché graduale. Non esiste una modalità degradata per un certificato scaduto: un sito che alle 9:59 andava bene alle 10:00 è irraggiungibile, e i primi ad accorgersene sono i tuoi clienti. I flussi di pagamento e le app mobili con certificate pinning sono colpiti più duramente, perché non hanno alcun pulsante «procedi comunque» da cliccare.

Cosa significa una catena non valida

Un certificato può essere perfettamente valido e fallire comunque per la maggior parte di internet. La causa abituale è un intermedio mancante: il tuo server invia solo il certificato foglia, il tuo browser ha messo in cache l'intermedio mesi fa e colma il vuoto in silenzio, e tutti quelli il cui browser non l'ha fatto — più ogni curl, ogni client API, ogni app mobile — ottengono un errore di verifica.

Ecco perché questo strumento riporta la catena separatamente dalla data di scadenza. Una scadenza in verde con una catena non valida è un'interruzione in corso per una parte dei tuoi visitatori in questo momento, e non salterà fuori caricando il sito nel browser che usi da una settimana.

Quali porte controlla

La porta 443 di default. Puoi indicarne un'altra con example.com:8443, e una manciata di porte TLS implicito è supportata — 465 (SMTPS), 636 (LDAPS), 853 (DNS over TLS), 990 (FTPS), 993 (IMAPS), 995 (POP3S), 8443 e 9443.

Le porte STARTTLS come 25, 143 e 587 non vengono controllate. Un handshake TLS grezzo contro di esse fallisce per ragioni di protocollo, e riportarlo come «il tuo certificato è rotto» sarebbe sbagliato.

Domande frequenti

È davvero gratuito, e serve un account?

Sì, e no. Non c'è registrazione, nessun campo email e nessun periodo di prova. L'endpoint ha un rate limit per IP perché resti disponibile, ed è l'unico limite che ha.

Conservate i domini che verifico?

No. La verifica è stateless: la tua richiesta produce una connessione TLS e una risposta JSON, e nulla di tutto ciò viene annotato. Siccome nulla viene conservato, non c'è una cronologia da sfogliare per te né una cronologia che qualcuno possa chiederci.

Perché rifiuta i nomi host interni?

Perché si connette a qualunque cosa tu indichi dalla nostra infrastruttura, risolve e raggiunge solo indirizzi instradabili pubblicamente. Un nome che punta a 127.0.0.1, allo spazio RFC 1918 o a un indirizzo di metadati cloud viene rifiutato prima di qualsiasi connessione. Se devi sorvegliare un certificato interno, la risposta è un check che gira dentro la tua rete, non uno strumento pubblico.

Posso verificare un indirizzo IP invece di un dominio?

No — inserisci un nome di dominio. L'SNI ha bisogno di un nome, i certificati sono emessi per nomi, e un certificato verificato senza nome ti parla dell'host virtuale che per caso risponde per primo anziché del tuo sito.

In cosa è diverso dal guardare il lucchetto?

Il tuo browser ha una cache e un trust store plasmati da ogni sito che hai visitato quest'anno. Questo strumento si connette da zero, da una macchina che non ha mai visto il tuo sito — molto più vicino a ciò che vive un nuovo visitatore o un client API.

Un certificato valido oggi significa che sono tranquillo?

Significa che sei tranquillo oggi. I certificati ormai vengono emessi per settimane anziché anni, e il settore li sta accorciando ancora — quindi l'intervallo in cui una verifica manuale resta rassicurante anziché superata continua a restringersi. È un argomento a favore di qualcosa che verifica in continuo, non del verificare più spesso a mano.

Verificare una volta non è monitorare

Questa pagina ti dice lo stato di un certificato in un dato istante. Non può dirti nulla del rinnovo che smetterà silenziosamente di funzionare il mese prossimo — il guasto che davvero mette giù i siti.

Il monitoraggio TLS automatizzato osserva le stesse cose secondo un calendario e ti avvisa a 30, 14, 7 e 1 giorno dalla scadenza — quattro occasioni per accorgertene, la prima quando è ancora una voce di agenda anziché un incidente. Coglie anche una catena non valida il giorno in cui compare, e sorveglia la registrazione del dominio sotto il certificato — l'avviso di rinnovo finito nella casella di qualcuno che ha lasciato l'azienda.

I guasti vengono confermati da una seconda regione di sonde UE indipendente prima che qualcuno venga allertato, così un singhiozzo del resolver in una regione resta un singhiozzo del resolver. Tutto gira su Scaleway con i dati in Francia, e un DPA è disponibile prima ancora che tu lo chieda.

Il piano gratuito copre 5 check e non scade.

Come funziona il monitoraggio TLS e domini → · Sicurezza e dati →