Verloopdatum, resterende dagen, uitgever en ketengeldigheid voor elk publiek domein — zonder account, en niets van wat je hier invoert wordt bewaard.
Hij opent een TLS-verbinding naar de host die je opgeeft, leest het certificaat dat die host daadwerkelijk serveert, en rapporteert wat een browser zou zien:
notAfter van het
leaf-certificaat.Het is dezelfde certificaatinspectie die onze betaalde TLS-checks uitvoeren, zonder account beschikbaar gemaakt. Hij draait vanuit Frankrijk, één verzoek tegelijk, en bewaart niets: geen geschiedenis, geen logs van wat je hebt opgezocht, geen resultaten die na het versturen van het antwoord bewaard blijven.
Iedereen heeft tegenwoordig certificaatautomatisering, en dat is precies waarom certificaatstoringen nog steeds veel voorkomen. Verlenging is onzichtbaar tot de dag dat ze stilletjes ophoudt te werken — het ACME-account liep tegen een rate-limit aan, het pad van de HTTP-01-challenge kwam achter authenticatie te liggen, de cronjob die verlengt is precies de cronjob waarvan niemand merkte dat hij was gestopt. In alle gevallen blijft het certificaat werken tot exact het uur waarop het dat niet meer doet, en dan weigeren alle browsers en alle API-clients tegelijk.
De storing is totaal in plaats van geleidelijk. Er bestaat geen gedegradeerde modus voor een verlopen certificaat: een site die om 9.59 uur in orde was, is om 10.00 uur onbereikbaar, en de eersten die het merken zijn je klanten. Betaalstromen en mobiele apps met certificate pinning worden het hardst geraakt, omdat ze geen knop "toch doorgaan" hebben om op te klikken.
Een certificaat kan volkomen geldig zijn en toch falen voor het grootste deel
van het internet. De gebruikelijke oorzaak is een ontbrekend intermediate: je
server stuurt alleen het leaf-certificaat, je browser heeft het intermediate
maanden geleden gecachet en vult het gat stilzwijgend op, en iedereen wiens
browser dat niet deed — plus elke curl, elke API-client, elke mobiele app —
krijgt een verificatiefout.
Daarom rapporteert deze tool de keten los van de verloopdatum. Een groene verloopdatum met een ongeldige keten is op dit moment een lopende storing voor een deel van je bezoekers, en die zie je niet door de site te laden in de browser die je al de hele week gebruikt.
Poort 443 standaard. Je kunt een andere opgeven met example.com:8443, en een
handvol implicit-TLS-poorten wordt ondersteund — 465 (SMTPS), 636 (LDAPS), 853
(DNS over TLS), 990 (FTPS), 993 (IMAPS), 995 (POP3S), 8443 en 9443.
STARTTLS-poorten zoals 25, 143 en 587 worden niet gecontroleerd. Een rauwe TLS-handshake faalt daar om protocolredenen, en dat rapporteren als "je certificaat is kapot" zou onjuist zijn.
Ja, en nee. Er is geen registratie, geen e-mailveld en geen proefperiode. Het endpoint is per IP rate-limited zodat het beschikbaar blijft, en dat is de enige beperking.
Nee. De controle is stateless: je verzoek levert één TLS-verbinding en één JSON-antwoord op, en niets daarvan wordt vastgelegd. Omdat niets wordt bewaard, is er geen geschiedenis om door te bladeren en geen geschiedenis die iemand bij ons kan opvragen.
Omdat hij vanaf onze infrastructuur verbinding maakt met wat je ook opgeeft,
resolvet en verbindt hij alleen met publiek routeerbare adressen. Een naam die
naar 127.0.0.1, naar RFC 1918-adresruimte of naar een
cloud-metadata-adres wijst, wordt geweigerd voordat er iets wordt aangekozen.
Moet je een intern certificaat bewaken, dan is het antwoord een check die binnen
je netwerk draait, niet een publieke tool.
Nee — voer een domeinnaam in. SNI heeft een naam nodig, certificaten worden op namen uitgegeven, en een certificaat dat zonder naam wordt gecontroleerd vertelt je iets over de virtuele host die toevallig als eerste antwoordt in plaats van over je site.
Je browser heeft een cache en een trust store die gevormd zijn door elke site die je dit jaar hebt bezocht. Deze tool verbindt vers, vanaf een machine die je site nog nooit heeft gezien — wat veel dichter ligt bij wat een nieuwe bezoeker of een API-client ervaart.
Het betekent dat je vandaag veilig bent. Certificaten worden tegenwoordig voor weken in plaats van jaren uitgegeven, en de industrie maakt ze nog korter — het interval waarin een handmatige controle geruststellend blijft in plaats van verouderd, krimpt dus steeds verder. Dat is een argument voor iets dat continu controleert, niet voor vaker met de hand controleren.
Deze pagina vertelt je de toestand van één certificaat op één moment. Ze kan je niets vertellen over de verlenging die volgende maand stilletjes ophoudt te werken — de storing die sites daadwerkelijk platlegt.
Geautomatiseerde TLS-monitoring bewaakt dezelfde dingen volgens een schema en waarschuwt je 30, 14, 7 en 1 dag vóór het verlopen — vier kansen om het op te merken, de eerste terwijl het nog een agenda-item is in plaats van een incident. Ze vangt ook een ongeldige keten op de dag dat die verschijnt, en bewaakt de domeinregistratie onder het certificaat — de verlengingsherinnering die naar de inbox ging van iemand die het bedrijf heeft verlaten.
Storingen worden bevestigd door een tweede onafhankelijke EU-proberegio voordat iemand wordt gealarmeerd, zodat een resolver-hapering in één regio een resolver-hapering blijft. Alles draait op Scaleway met data in Frankrijk, en er ligt een verwerkersovereenkomst klaar voordat je erom vraagt.
Het gratis plan dekt 5 checks en verloopt niet.