Что изучает проверка SSL
Инструмент открывает TLS-соединение с портом 443 введённого имени хоста, передаёт это имя в расширении SNI, как это сделал бы браузер, и записывает сертификат, который возвращает сервер. Он показывает издателя, субъекта, срок действия, альтернативные имена субъекта (SAN), согласованную версию TLS и то, проходит ли цепочка проверку по стандартному хранилищу доверенных корней. Затем он ищет в HTTP-ответе заголовок Strict-Transport-Security.
Срок действия и продление
Сертификат действителен только между метками not-before и not-after. Истёкшие сертификаты остаются одной из самых частых причин сбоев, которых можно было избежать, и обычно дело в том, что автоматическое продление молча не сработало. Результат показывает оставшиеся дни, чтобы сертификат с близким сроком окончания бросался в глаза.
Максимальный срок действия публично доверенных сертификатов продолжает сокращаться. Отраслевой предел снизился с 398 до 200 дней в марте 2026 года и в последующие годы должен уменьшаться дальше. Ручное продление при таком темпе уже нереалистично: практичное решение — автоматизация через ACME или управляемые сертификаты вашего провайдера, а мониторинг служит страховкой.
Имена хостов: альтернативные имена субъекта
Браузеры сверяют запрошенное имя хоста с альтернативными именами субъекта в сертификате и игнорируют устаревшее поле common name. Сертификат для example.com не покрывает www.example.com, если не указаны оба имени. Wildcard вроде *.example.com покрывает только один уровень: он подходит для shop.example.com, но не для самого example.com и не для a.b.example.com. Несовпадение имени вызывает такое же предупреждение браузера, как и истёкший сертификат.
Ошибки доверия и их причины
Самая частая ошибка доверия — неполная цепочка: сервер отдаёт собственный сертификат, но не промежуточный, который связывает его с доверенным корнем. Настольные браузеры часто сглаживают это, подгружая или кэшируя промежуточный сертификат, тогда как API-клиенты, мобильные приложения и утилиты командной строки завершаются ошибкой. Другие причины: самоподписанные сертификаты, сертификаты частного удостоверяющего центра, истечение срока и несовпадение имени хоста. Инструмент сообщает полученную ошибку проверки, чтобы вы знали, какая из причин ваша.
Версия протокола и HSTS
В обычном использовании сейчас версии TLS 1.3 и TLS 1.2. TLS 1.0 и 1.1 признаны устаревшими и отклоняются современными браузерами. Инструмент сообщает версию, согласованную в его собственном соединении; она отражает лучшую версию, которую поддерживают обе стороны, а не полный список того, что разрешает сервер.
HSTS — это заголовок ответа, который предписывает браузерам использовать HTTPS для домена в течение указанного срока, что предотвращает атаки с понижением протокола при следующих визитах. Его наличие — хороший признак продуманной конфигурации. Будьте осторожны с includeSubDomains и preload: они обязывают каждый поддомен работать по HTTPS, и отменить это быстро не получится.
Чего действительный сертификат не означает
Доверенный сертификат показывает, что соединение шифруется и что удостоверяющий центр проверил контроль над доменным именем. Он ничего не говорит о том, кто ведёт сайт, честно ли его содержимое и хорошо ли обслуживается сервер. У фишинговых сайтов сплошь и рядом действительные сертификаты. Кроме того, проверка охватывает только ту конечную точку, до которой она дошла; другие порты, другие поддомены и другие серверы за балансировщиком могут быть настроены иначе.