Controleer een SSL/TLS-certificaat

Verloopdatum, resterende dagen, uitgever en ketengeldigheid voor elk publiek domein — zonder account, en niets van wat je hier invoert wordt bewaard.

Alleen publieke domeinen. Niets van wat u hier invult wordt bewaard.

Wat deze tool doet

Hij opent een TLS-verbinding naar de host die je opgeeft, leest het certificaat dat die host daadwerkelijk serveert, en rapporteert wat een browser zou zien:

Het is dezelfde certificaatinspectie die onze betaalde TLS-checks uitvoeren, zonder account beschikbaar gemaakt. Hij draait vanuit Frankrijk, één verzoek tegelijk, en bewaart niets: geen geschiedenis, geen logs van wat je hebt opgezocht, geen resultaten die na het versturen van het antwoord bewaard blijven.

Waarom certificaatverloop nog steeds storingen veroorzaakt

Iedereen heeft tegenwoordig certificaatautomatisering, en dat is precies waarom certificaatstoringen nog steeds veel voorkomen. Verlenging is onzichtbaar tot de dag dat ze stilletjes ophoudt te werken — het ACME-account liep tegen een rate-limit aan, het pad van de HTTP-01-challenge kwam achter authenticatie te liggen, de cronjob die verlengt is precies de cronjob waarvan niemand merkte dat hij was gestopt. In alle gevallen blijft het certificaat werken tot exact het uur waarop het dat niet meer doet, en dan weigeren alle browsers en alle API-clients tegelijk.

De storing is totaal in plaats van geleidelijk. Er bestaat geen gedegradeerde modus voor een verlopen certificaat: een site die om 9.59 uur in orde was, is om 10.00 uur onbereikbaar, en de eersten die het merken zijn je klanten. Betaalstromen en mobiele apps met certificate pinning worden het hardst geraakt, omdat ze geen knop "toch doorgaan" hebben om op te klikken.

Wat een ongeldige keten betekent

Een certificaat kan volkomen geldig zijn en toch falen voor het grootste deel van het internet. De gebruikelijke oorzaak is een ontbrekend intermediate: je server stuurt alleen het leaf-certificaat, je browser heeft het intermediate maanden geleden gecachet en vult het gat stilzwijgend op, en iedereen wiens browser dat niet deed — plus elke curl, elke API-client, elke mobiele app — krijgt een verificatiefout.

Daarom rapporteert deze tool de keten los van de verloopdatum. Een groene verloopdatum met een ongeldige keten is op dit moment een lopende storing voor een deel van je bezoekers, en die zie je niet door de site te laden in de browser die je al de hele week gebruikt.

Welke poorten hij controleert

Poort 443 standaard. Je kunt een andere opgeven met example.com:8443, en een handvol implicit-TLS-poorten wordt ondersteund — 465 (SMTPS), 636 (LDAPS), 853 (DNS over TLS), 990 (FTPS), 993 (IMAPS), 995 (POP3S), 8443 en 9443.

STARTTLS-poorten zoals 25, 143 en 587 worden niet gecontroleerd. Een rauwe TLS-handshake faalt daar om protocolredenen, en dat rapporteren als "je certificaat is kapot" zou onjuist zijn.

Veelgestelde vragen

Is het echt gratis, en heb ik een account nodig?

Ja, en nee. Er is geen registratie, geen e-mailveld en geen proefperiode. Het endpoint is per IP rate-limited zodat het beschikbaar blijft, en dat is de enige beperking.

Bewaren jullie de domeinen die ik controleer?

Nee. De controle is stateless: je verzoek levert één TLS-verbinding en één JSON-antwoord op, en niets daarvan wordt vastgelegd. Omdat niets wordt bewaard, is er geen geschiedenis om door te bladeren en geen geschiedenis die iemand bij ons kan opvragen.

Waarom weigert hij interne hostnamen?

Omdat hij vanaf onze infrastructuur verbinding maakt met wat je ook opgeeft, resolvet en verbindt hij alleen met publiek routeerbare adressen. Een naam die naar 127.0.0.1, naar RFC 1918-adresruimte of naar een cloud-metadata-adres wijst, wordt geweigerd voordat er iets wordt aangekozen. Moet je een intern certificaat bewaken, dan is het antwoord een check die binnen je netwerk draait, niet een publieke tool.

Kan ik een IP-adres controleren in plaats van een domein?

Nee — voer een domeinnaam in. SNI heeft een naam nodig, certificaten worden op namen uitgegeven, en een certificaat dat zonder naam wordt gecontroleerd vertelt je iets over de virtuele host die toevallig als eerste antwoordt in plaats van over je site.

Hoe verschilt dit van gewoon naar het slotje kijken?

Je browser heeft een cache en een trust store die gevormd zijn door elke site die je dit jaar hebt bezocht. Deze tool verbindt vers, vanaf een machine die je site nog nooit heeft gezien — wat veel dichter ligt bij wat een nieuwe bezoeker of een API-client ervaart.

Betekent een geldig certificaat vandaag dat ik veilig ben?

Het betekent dat je vandaag veilig bent. Certificaten worden tegenwoordig voor weken in plaats van jaren uitgegeven, en de industrie maakt ze nog korter — het interval waarin een handmatige controle geruststellend blijft in plaats van verouderd, krimpt dus steeds verder. Dat is een argument voor iets dat continu controleert, niet voor vaker met de hand controleren.

Eén keer controleren is geen monitoring

Deze pagina vertelt je de toestand van één certificaat op één moment. Ze kan je niets vertellen over de verlenging die volgende maand stilletjes ophoudt te werken — de storing die sites daadwerkelijk platlegt.

Geautomatiseerde TLS-monitoring bewaakt dezelfde dingen volgens een schema en waarschuwt je 30, 14, 7 en 1 dag vóór het verlopen — vier kansen om het op te merken, de eerste terwijl het nog een agenda-item is in plaats van een incident. Ze vangt ook een ongeldige keten op de dag dat die verschijnt, en bewaakt de domeinregistratie onder het certificaat — de verlengingsherinnering die naar de inbox ging van iemand die het bedrijf heeft verlaten.

Storingen worden bevestigd door een tweede onafhankelijke EU-proberegio voordat iemand wordt gealarmeerd, zodat een resolver-hapering in één regio een resolver-hapering blijft. Alles draait op Scaleway met data in Frankrijk, en er ligt een verwerkersovereenkomst klaar voordat je erom vraagt.

Het gratis plan dekt 5 checks en verloopt niet.

Hoe TLS- en domeinmonitoring werkt → · Beveiliging & data →