Sicherheitswerkzeuge
SSL-Zertifikatsprüfung
Lesen Sie das TLS-Zertifikat, das ein Host ausliefert — von außerhalb Ihres eigenen Netzes.
SSL-Zertifikatsprüfung
Der Server von IPGet führt einen TLS-Handshake mit dem genannten Host durch und liest das Zertifikat, das dieser ausliefert.
Die Prüfung bricht bei einem Validierungsfehler bewusst nicht ab, damit sichtbar wird, welches Zertifikat das fehlerhafte ist.
Was genau geprüft wird
Der Server von IPGet schließt einen TLS-Handshake mit dem angegebenen Host ab und liest das vorgelegte Zertifikat. Entscheidend ist, dass er bei einem Validierungsfehler nicht abbricht: Ein Abbruch sagte nur, dass etwas nicht stimmt, das Zertifikat zu lesen sagt, welches Zertifikat nicht stimmt — und das brauchen Sie zur Behebung.
Das Ergebnis trennt deshalb zwei Fragen, die sonst vermischt werden. Welches Zertifikat liefert dieser Host aus: Aussteller, alternative Namen, Gültigkeitszeitraum und Kette. Und getrennt davon: Würde ein Browser es akzeptieren? Ein Zertifikat kann vollständig lesbar und zugleich völlig nicht vertrauenswürdig sein, und genau diese Kombination führt die meisten Menschen hierher.
Die Gültigkeitszustände und was jeweils zu tun ist
Gültig heißt, die Kette wurde verifiziert und der Name passt. Abgelaufen heißt, das Enddatum ist überschritten: Nur eine Erneuerung behebt das, und es lohnt zu prüfen, warum eine automatische Erneuerung gescheitert ist. Noch nicht gültig geht fast immer auf eine falsch gestellte Uhr auf der ausstellenden Seite oder ein vorab ausgestelltes Zertifikat zurück.
Nicht vertrauenswürdig heißt, die Kette führt nicht zu einer anerkannten Zertifizierungsstelle, und die häufigste Ursache ist kein gefälschtes Zertifikat, sondern eine unvollständige Kette: Das Zwischenzertifikat fehlt in der Serverkonfiguration. Desktop-Browser verdecken das manchmal, weil sie das Zwischenzertifikat zwischengespeichert haben — deshalb fällt der Fehler oft erst auf, wenn ein Mobilgerät oder ein API-Aufruf zu scheitern beginnt. Namensabweichung heißt, das Zertifikat ist gültig, deckt aber den angefragten Namen nicht ab: Er fehlt in der Liste der alternativen Namen.
Grenzen dieser Prüfung
Sie erfolgt von einem Server aus und zu einem bestimmten Zeitpunkt. Liefert der Host je nach Region unterschiedliche Zertifikate aus, oder stehen hinter einem Lastverteiler mehrere Server und nur einer ist fehlerhaft, kann hier ein korrektes Ergebnis erscheinen, während ein Teil der Besuchenden Probleme hat.
Die Prüfung ist auch keine Sicherheitsüberprüfung: Sie meldet das Zertifikat und ob es akzeptiert würde, nicht die Qualität der TLS-Konfiguration, die Verschlüsselungssammlungen oder Schwachstellen des Servers. Und ein gültiges Zertifikat sagt nichts darüber, ob eine Website seriös ist: Die übliche Validierung belegt nur die Kontrolle über den Domainnamen.
Häufige Fragen
Warum sehe ich Angaben zu einem abgelaufenen Zertifikat?
Weil Beobachten und Vertrauen zwei verschiedene Vorgänge sind. Die Prüfung liest, was der Host ausliefert, und beurteilt getrennt davon, ob ein Browser es annehmen würde.
Warum meldet mein Browser kein Problem, diese Prüfung aber schon?
Meist wegen einer unvollständigen Kette. Ihr Browser hat das Zwischenzertifikat vielleicht zwischengespeichert; ein Erstbesuch oder ein Mobilgerät hat es nicht.
Warum lassen sich Ports wie 25 oder 587 nicht prüfen?
Weil sie unverschlüsselt beginnen und erst über STARTTLS wechseln. Prüfbar sind nur Ports, die sofort mit TLS starten.
Verwandte Werkzeuge
- HTTP-Header-Prüfung Sehen Sie Antwort-Header, Weiterleitungen und Sicherheits-Header einer URL.
- DNS-Prüfung Fragen Sie A-, AAAA-, CNAME-, MX-, TXT-, NS-, SOA- und CAA-Records jeder Domain ab.
- Portprüfung Prüfen Sie, ob ein TCP-Port auf einem öffentlichen Host offen und erreichbar ist.
- VPN- und Proxy-Erkennung Prüfen Sie, ob Ihre Verbindung nach VPN, Proxy, Tor-Ausgang oder Rechenzentrum aussieht.