پرش به محتوا

ابزارهای امنیتی

بررسی گواهی SSL

میزبان واقعاً چه گواهی‌ای می‌فرستد — و آیا زنجیره کامل است.

بررسی گواهی SSL

یک دامنه یا نشانی کامل https:// — مسیر نادیده گرفته می‌شود. درگاه اختیاری است و پیش‌فرض آن 443 است؛ تنها درگاه‌هایی بررسی می‌شوند که بی‌درنگ با TLS آغاز می‌کنند (443، 8443، 4433، 853، 993، 995، 465، 636، 990). درگاه‌های STARTTLS مانند 25، 110، 143 و 587 بدون رمزنگاری آغاز می‌شوند، پس دست‌دادن مستقیم در آن‌ها ممکن نیست.

بیازمایید:

بررسی گواهی از سرور ما یک اتصال TLS به میزبان برقرار می‌کند و آنچه را واقعاً می‌فرستد نشان می‌دهد: صادرکننده، مدت اعتبار، زنجیره و نام‌هایی که پوشش می‌دهد.

بررسی از بیرون انجام می‌شود، پس گواهی را همان‌گونه می‌بینید که اینترنت عمومی دریافت می‌کند، نه آن‌گونه که مرورگر شما سرهم کرده است.

چرا مرورگر ممکن است مشکل را نبیند

مرورگرها گواهی‌های میانی را در حافظه نهان نگه می‌دارند. اگر یک بار به سایتی رفته باشید که زنجیره کامل می‌فرستاد، مرورگر شما می‌تواند همان زنجیره را برای سروری که دیگر آن را نمی‌فرستد بسازد — و شما چیزی نمی‌بینید، در حالی که بازدیدکننده‌ای که بار نخست می‌آید هشدار می‌گیرد.

به همین دلیل «برای من که باز می‌شود» اثباتی بر درست بودن نیست. بررسی از بیرون نشان می‌دهد سرور چه می‌فرستد، نه اینکه یک کارخواه مشخص توانسته چه چیزی سرهم کند.

نام‌های جایگزین همه چیز را تعیین می‌کنند

مرورگرهای امروزی تنها فهرست نام‌های جایگزین (SAN) را بررسی می‌کنند نه فیلد نام عمومی را. اگر نشانی‌ای که مردم وارد می‌کنند در آن فهرست نباشد، هشدار می‌گیرند، هر اندازه هم گواهی از دیگر جهات درست باشد.

نمونه کلاسیک: گواهی برای example.com صادر شده و سایت با www.example.com باز می‌شود. هر دو نام باید در فهرست باشند، وگرنه یکی از آن‌ها خواهد شکست.

انقضا و تمدید

گواهی منقضی پیش از بارگذاری صفحه یک هشدار تمام‌صفحه می‌سازد — آشکارترین خرابی ممکن. تمدید خودکار این مشکل را برمی‌دارد، اما تنها اگر تا انتها انجام شود: گواهی صادرشده‌ای که روی سرور نصب نشده چیزی را عوض نمی‌کند.

به همین دلیل پس از تمدید، بررسی از بیرون ارزش دارد: تاریخ انقضایی که اینجا نشان داده می‌شود، تاریخ همان گواهی‌ای است که سرور همین حالا می‌فرستد.

پرسش‌های متداول

در مرورگر گواهی درست است اما اینجا خطا می‌دهد. به کدام اعتماد کنم؟

به بررسی از بیرون. مرورگر شما ممکن است زنجیره را از حافظه نهان ساخته باشد، و بازدیدکننده‌ای که بار نخست می‌آید نمی‌تواند چنین کند.

زنجیره ناقص یعنی چه؟

سرور گواهی خودش را فرستاده اما گواهی میانی‌ای را که آن را به ریشه وصل می‌کند نفرستاده است. برخی کارخواه‌ها زنجیره را خودشان می‌سازند و برخی نه، و خرابی تصادفی به نظر می‌رسد.

چرا نمی‌توان درگاه 25 یا 587 را بررسی کرد؟

چون این‌ها درگاه‌های STARTTLS هستند: اتصال بدون رمزنگاری آغاز می‌شود و با یک فرمان به TLS می‌رود. دست‌دادن مستقیمی که این ابزار انجام می‌دهد آنجا ممکن نیست.