أداة فحص شهادات SSL

التالي

اكتب اسم مضيف، فتفتح الأداة اتصال TLS بالمنفذ 443، وتقرأ الشهادة التي يقدّمها الخادم، وتعرض أهم الحقول التي تحتويها: الموضوع (Common Name) والجهة المُصدِرة ونافذة الصلاحية والأيام المتبقية حتى انتهاء الصلاحية وأسماء Subject Alternative Names (SAN) وخوارزمية التوقيع. إنها طريقة سريعة لمعرفة الشهادة التي يقدّمها فعليًا مضيف HTTPS عام.

كيف يعمل الفحص

  1. 1

    أدخل اسم المضيف

    المضيف فقط (`example.com`). يتصل الفحص دائمًا بالمنفذ 443، وهو منفذ HTTPS القياسي.

  2. 2

    تحدث مصافحة TLS

    يتصل عميل TLS من جانب الخادم بالمضيف ويلتقط الشهادة التي يقدّمها.

  3. 3

    يجري تحليل الشهادة

    يُقرأ من الشهادة الموضوع والجهة المُصدِرة وتواريخ الصلاحية وأسماء SAN وخوارزمية التوقيع.

  4. 4

    أنت تقرأ الحقول

    قارن تاريخ انتهاء الصلاحية، وتأكّد من ورود المضيف ضمن أسماء SAN، وتحقّق من أن خوارزمية التوقيع كما تتوقّع.

الحقول التي تعرضها هذه الأداة

الحقل ما هو
الموضوع (CN) النطاق الأساسي الذي تسمّيه الشهادة
الجهة المُصدِرة الـ CA (أو الكيان) الذي وقّع هذه الشهادة
صالحة من بداية نافذة الصلاحية (Not Before)
صالحة حتى نهاية نافذة الصلاحية (Not After)
الأيام المتبقية عدد الأيام الكاملة حتى انتهاء صلاحية الشهادة
Subject Alternative Names كل مضيف تغطّيه الشهادة (بما في ذلك أحرف البدل)
خوارزمية التوقيع عادةً SHA-256 مع RSA أو ECDSA

تقرأ هذه الأداة الشهادة الوحيدة التي يقدّمها الخادم، لا السلسلة الكاملة حتى الجذر، وهي لا تتحقق من السلسلة ولا تفحص الإلغاء (OCSP/CRL) ولا تستعلم عن سجلات Certificate Transparency. إنها تعرض الحقول أعلاه لتفحصها بنفسك.

مشكلات شائعة يجدر الانتباه إليها

  • منتهية الصلاحية أو على وشك الانتهاء. تحذّر معظم المتصفحات خلال 30 يومًا قبل انتهاء الصلاحية. يتحول رقم الأيام المتبقية إلى اللون الكهرماني تحت 30 يومًا وإلى الأحمر حين يصبح سالبًا.
  • عدم تطابق المضيف. تغطّي الشهادة example.com لكن المضيف الذي تستخدمه هو foo.example.com. يغطّي حرف البدل (*.example.com) مستوى واحدًا. راجع قائمة SAN للعثور على المضيف الدقيق.
  • توقيع SHA-1. لم تعد المتصفحات تثق به منذ 2017. إذا أظهرت خوارزمية التوقيع SHA-1، فأعد إصدار الشهادة بـ SHA-256.
  • موقّعة ذاتيًا. غير موقّعة من CA عامة (الجهة المُصدِرة تساوي الموضوع). مناسبة للاستخدام الداخلي؛ وترفضها المتصفحات للمواقع العامة.
  • SAN خاطئ. إذا لم يكن المضيف المفحوص ضمن أسماء SAN، فسترفض المتصفحات الشهادة.

إصدارات بروتوكول TLS (للمرجع)

تفحص هذه الأداة الشهادة، لا إصدارات TLS التي يتفاوض عليها الخادم، لكن من المفيد معرفة المشهد العام:

الإصدار السنة الحالة
SSL 2.0 1995 معطوب؛ مُعطَّل في كل مكان
SSL 3.0 1996 معطوب (POODLE)؛ مُعطَّل
TLS 1.0 1999 مُهمَل
TLS 1.1 2006 مُهمَل
TLS 1.2 2008 لا يزال مدعومًا؛ الحد الأدنى للأغلب
TLS 1.3 2018 المُفضَّل؛ أسرع وأنظف

يحظر PCI DSS 3.1+ ومعظم أطر الامتثال الحديثة استخدام TLS 1.0 و1.1.

عمر الشهادة

تُصدَر الشهادات العامة لمدة أقصاها 398 يومًا (13 شهرًا) منذ 2020. تُصدر Let’s Encrypt افتراضيًا لمدة 90 يومًا. ويمكن لجهات CA الداخلية الإصدار لمدة أطول. تعرض الأداة الأيام حتى انتهاء الصلاحية بجانب التواريخ الدقيقة لتخطيط التجديدات.

الأسئلة الشائعة

لا. تقرأ الشهادة الوحيدة التي يقدّمها الخادم على المنفذ 443 وتعرض حقولها. وهي لا تجلب سلسلة الشهادات الوسيطة والجذر ولا تتحقق منها، لذا قد تفشل في المتصفح شهادةٌ تبدو صالحة هنا إذا أغفل الخادم شهادته الوسيطة.

لا. لا تستعلم عن سجلات CT (Google وCloudflare وSectigo) ولا تفحص إلغاء OCSP/CRL. إنها فقط تحلّل وتعرض الشهادة التي يقدّمها المضيف.

شهادة تحمل اسم SAN مثل *.example.com. تغطّي أي نطاق فرعي من مستوى واحد (foo.example.com وbar.example.com). ولا تغطّي foo.bar.example.com (مستويين) ولا example.com نفسه ما لم يُضَف على حدة.

لا. تتصل دائمًا بالمنفذ 443، وهو منفذ HTTPS القياسي. وإذا أضفت لاحقة :port فسيجري تجاهلها ويظل الفحص يستخدم المنفذ 443؛ لذا فهي لا تفحص IMAPS ولا SMTP عبر TLS ولا أي خدمات أخرى على منافذ مخصّصة.

أدوات ذات صلة

فاحص ترويسات HTTP

افحص كل ترويسة استجابة HTTP يعيدها عنوان URL لتشخيص مشكلات التخزين المؤقت وCORS والضغط والأمان.

مُقيّم عمر النطاق

تحقق من تاريخ تسجيل النطاق لأول مرة وعمره بالسنوات والأشهر والأيام باستخدام بيانات WHOIS المتوفرة في السجل.

حاسبة الشبكات الفرعية IP

احسب نطاق الشبكة الفرعية وعنوان الشبكة وعنوان البث والمضيفين القابلين للاستخدام وقناع البدل (wildcard) لأي كتلة IPv4 من نوع CIDR، بتغطية كاملة من /0 إلى /32.

اختبار السرعة

أجرِ اختبار سرعة إنترنت سريعًا ومجانيًا من المتصفح. قِس سرعة التنزيل بوحدة ميغابت في الثانية إضافةً إلى زمن الاستجابة والتذبذب، واعرف ما إذا كان اتصالك جاهزًا للبثّ بدقة 4K والألعاب ومكالمات الفيديو. دون تطبيق ودون تسجيل.

أداة اختبار طلبات HTTP

أرسل طلبات HTTP باستخدام طريقة ورؤوس وجسم مخصصة، وتحقق من رمز الحالة وزمن الاستجابة، بالإضافة إلى جسم الاستجابة الكامل والرؤوس.

أداة كشف نوع ملفات MIME

حدد النوع الحقيقي لملف MIME عن طريق قراءة بايتاته السحرية، ويدعم التعرف على الصور، مقاطع الفيديو، ملفات PDF، ملفات ZIP، مستندات Office، وغيرها.

الأداة متاحة بلغات أخرى