أدوات الأمان
فاحص شهادات SSL
اقرأ شهادة TLS التي يقدّمها المضيف، من خارج شبكتك أنت.
فحص شهادة SSL
تُكمل هذه الأداة مصافحة TLS مع المضيف وتبلّغ بما تقوله الشهادة: من أصدرها، وأي الأسماء تغطّيها، ومتى تنتهي، وهل نجح التحقق منها.
ويُجرى التحقق أيضًا مع الشهادة غير الصالحة، إذ تُعرَض النتيجة بدل رفض الاتصال، لأن الشهادة التي تحتاج إلى قراءتها أكثر من غيرها هي الشهادة المعطوبة.
ما الذي يُفحص بالضبط
يُتمّ خادم IPGet مصافحة TLS مع المضيف المذكور ويقرأ الشهادة التي يقدّمها. والمهم أنه لا يقطع العملية عند فشل التحقق: فالقطع لا يقول إلا أن ثمة خطأً، أما قراءة الشهادة فتقول أي شهادة هي الخاطئة، وهو المطلوب لإصلاحها.
ولذلك تفصل النتيجة بين سؤالين يُخلط بينهما عادةً. أي شهادة يقدّمها هذا المضيف: المُصدِر والأسماء البديلة ومدة الصلاحية والسلسلة. وبشكل منفصل: هل يقبلها المتصفح؟ فقد تكون الشهادة مقروءة تماماً وغير موثوقة في الوقت نفسه، وهذا الاجتماع هو بالضبط ما يأتي أكثر الناس لتشخيصه هنا.
حالات الصلاحية وما تفعله في كل منها
صالحة تعني أن السلسلة تتحقّق وأن الاسم مطابق. ومنتهية تعني أن تاريخ الانتهاء قد مضى: ولا يصلحه إلا التجديد، ويحسن معرفة سبب فشل التجديد التلقائي إن وُجد. وغير صالحة بعد تعود عادةً إلى ساعة مضبوطة خطأً على الخادم أو إلى شهادة صدرت مسبقاً.
وغير موثوقة تعني أن السلسلة لا تصل إلى جهة إصدار معترف بها، وأكثر أسبابها شيوعاً ليس شهادة مزوّرة بل سلسلة ناقصة: أي غياب الشهادة الوسيطة من إعداد الخادم. وتخفي متصفحات سطح المكتب ذلك أحياناً لأن الوسيطة محفوظة لديها، ولهذا يُكتشف هذا العطل غالباً حين يبدأ عميل على الهاتف أو استدعاء لواجهة برمجية بإعطاء أخطاء. أما عدم تطابق الاسم فيعني أن الشهادة صالحة لكنها لا تغطّي الاسم المطلوب: أي أن ذلك الاسم غائب عن الأسماء البديلة.
حدود هذا الفحص
يجري من خادم واحد وفي لحظة بعينها. فإن كان المضيف يقدّم شهادات مختلفة بحسب المنطقة، أو كانت خلف موزّع أحمال عدة خوادم وأحدها فقط معطوب، فقد ترى نتيجة سليمة بينما يواجه بعض الزوّار مشكلة.
والفحص ليس تدقيقاً أمنياً: فهو يبلّغ بالشهادة وبما إذا كانت ستُقبل، لا بجودة إعداد TLS ولا بمجموعات التشفير ولا بثغرات الخادم. كما أن الشهادة الصالحة لا تقول شيئاً عن مشروعية الموقع: فالتحقق القياسي لا يثبت إلا التحكم في اسم النطاق.
الأسئلة الشائعة
لماذا تعمل شهادتي في المتصفح وتفشل هنا؟
بسبب سلسلة ناقصة في الغالب. تخزّن المتصفحات الشهادات الوسيطة من مواقع أخرى، فالمتصفح الذي سبق أن رأى شهادتك الوسيطة يستطيع التحقق من موقعك بينما يعجز عميل جديد عن ذلك.
ما هي الأسماء البديلة للموضوع؟
القائمة المعتمدة للأسماء التي تغطّيها الشهادة. ولا تكون الشهادة صالحة لمضيف إلا إذا ورد اسمه بالضبط فيها؛ ويغطّي حرف البدل مستوى واحدًا ولا يغطّي النطاق الجذر أبدًا.
هل الشهادة المنتهية غير آمنة؟
التشفير يظل يعمل. ما ينتهي هو الضمان بأن حاملها ما زال يتحكم بالاسم، وهو الغرض الكامل من الشهادة، ولهذا ترفضها المتصفحات.
أدوات ذات صلة
- فاحص ترويسات HTTP اطّلع على ترويسات الاستجابة وسلسلة إعادة التوجيه وترويسات الأمان.
- فاحص DNS استعلم عن سجلات A وAAAA وCNAME وMX وTXT وNS وSOA وCAA لأي نطاق.
- فاحص المنافذ تحقّق مما إذا كان منفذ TCP مفتوحًا ويمكن الوصول إليه على مضيف عام.
- كشف VPN والوكيل تحقّق مما إذا كان اتصالك يبدو كشبكة VPN أو وكيل أو مخرج Tor أو مركز بيانات.