ابزارهای امنیتی
بررسی گواهی SSL
میزبان واقعاً چه گواهیای میفرستد — و آیا زنجیره کامل است.
بررسی گواهی SSL
بررسی گواهی از سرور ما یک اتصال TLS به میزبان برقرار میکند و آنچه را واقعاً میفرستد نشان میدهد: صادرکننده، مدت اعتبار، زنجیره و نامهایی که پوشش میدهد.
بررسی از بیرون انجام میشود، پس گواهی را همانگونه میبینید که اینترنت عمومی دریافت میکند، نه آنگونه که مرورگر شما سرهم کرده است.
چرا مرورگر ممکن است مشکل را نبیند
مرورگرها گواهیهای میانی را در حافظه نهان نگه میدارند. اگر یک بار به سایتی رفته باشید که زنجیره کامل میفرستاد، مرورگر شما میتواند همان زنجیره را برای سروری که دیگر آن را نمیفرستد بسازد — و شما چیزی نمیبینید، در حالی که بازدیدکنندهای که بار نخست میآید هشدار میگیرد.
به همین دلیل «برای من که باز میشود» اثباتی بر درست بودن نیست. بررسی از بیرون نشان میدهد سرور چه میفرستد، نه اینکه یک کارخواه مشخص توانسته چه چیزی سرهم کند.
نامهای جایگزین همه چیز را تعیین میکنند
مرورگرهای امروزی تنها فهرست نامهای جایگزین (SAN) را بررسی میکنند نه فیلد نام عمومی را. اگر نشانیای که مردم وارد میکنند در آن فهرست نباشد، هشدار میگیرند، هر اندازه هم گواهی از دیگر جهات درست باشد.
نمونه کلاسیک: گواهی برای example.com صادر شده و سایت با www.example.com باز میشود. هر دو نام باید در فهرست باشند، وگرنه یکی از آنها خواهد شکست.
انقضا و تمدید
گواهی منقضی پیش از بارگذاری صفحه یک هشدار تمامصفحه میسازد — آشکارترین خرابی ممکن. تمدید خودکار این مشکل را برمیدارد، اما تنها اگر تا انتها انجام شود: گواهی صادرشدهای که روی سرور نصب نشده چیزی را عوض نمیکند.
به همین دلیل پس از تمدید، بررسی از بیرون ارزش دارد: تاریخ انقضایی که اینجا نشان داده میشود، تاریخ همان گواهیای است که سرور همین حالا میفرستد.
پرسشهای متداول
در مرورگر گواهی درست است اما اینجا خطا میدهد. به کدام اعتماد کنم؟
به بررسی از بیرون. مرورگر شما ممکن است زنجیره را از حافظه نهان ساخته باشد، و بازدیدکنندهای که بار نخست میآید نمیتواند چنین کند.
زنجیره ناقص یعنی چه؟
سرور گواهی خودش را فرستاده اما گواهی میانیای را که آن را به ریشه وصل میکند نفرستاده است. برخی کارخواهها زنجیره را خودشان میسازند و برخی نه، و خرابی تصادفی به نظر میرسد.
چرا نمیتوان درگاه 25 یا 587 را بررسی کرد؟
چون اینها درگاههای STARTTLS هستند: اتصال بدون رمزنگاری آغاز میشود و با یک فرمان به TLS میرود. دستدادن مستقیمی که این ابزار انجام میدهد آنجا ممکن نیست.
ابزارهای مرتبط
- بررسی سرایندهای HTTP سرایندهای پاسخ، کدهای وضعیت و زنجیره تغییر مسیر.
- بررسی رکوردهای DNS رکوردهای A، AAAA، MX، TXT، NS، SOA، CAA و CNAME یک دامنه را پرسوجو کنید.
- بررسی درگاه ببینید درگاه یک میزبان از اینترنت عمومی پاسخ میدهد یا نه.
- بررسی VPN و پروکسی ببینید نشانی شما شبیه VPN، پروکسی یا گره Tor به نظر میرسد یا نه.