Проверка SSL-сертификата сайта

Подключитесь к домену по HTTPS и изучите сертификат, который он предъявляет: кто его выпустил, когда он истекает, какие имена покрывает и доверена ли цепочка.

Что изучает проверка SSL

Инструмент открывает TLS-соединение с портом 443 введённого имени хоста, передаёт это имя в расширении SNI, как это сделал бы браузер, и записывает сертификат, который возвращает сервер. Он показывает издателя, субъекта, срок действия, альтернативные имена субъекта (SAN), согласованную версию TLS и то, проходит ли цепочка проверку по стандартному хранилищу доверенных корней. Затем он ищет в HTTP-ответе заголовок Strict-Transport-Security.

Срок действия и продление

Сертификат действителен только между метками not-before и not-after. Истёкшие сертификаты остаются одной из самых частых причин сбоев, которых можно было избежать, и обычно дело в том, что автоматическое продление молча не сработало. Результат показывает оставшиеся дни, чтобы сертификат с близким сроком окончания бросался в глаза.

Максимальный срок действия публично доверенных сертификатов продолжает сокращаться. Отраслевой предел снизился с 398 до 200 дней в марте 2026 года и в последующие годы должен уменьшаться дальше. Ручное продление при таком темпе уже нереалистично: практичное решение — автоматизация через ACME или управляемые сертификаты вашего провайдера, а мониторинг служит страховкой.

Имена хостов: альтернативные имена субъекта

Браузеры сверяют запрошенное имя хоста с альтернативными именами субъекта в сертификате и игнорируют устаревшее поле common name. Сертификат для example.com не покрывает www.example.com, если не указаны оба имени. Wildcard вроде *.example.com покрывает только один уровень: он подходит для shop.example.com, но не для самого example.com и не для a.b.example.com. Несовпадение имени вызывает такое же предупреждение браузера, как и истёкший сертификат.

Ошибки доверия и их причины

Самая частая ошибка доверия — неполная цепочка: сервер отдаёт собственный сертификат, но не промежуточный, который связывает его с доверенным корнем. Настольные браузеры часто сглаживают это, подгружая или кэшируя промежуточный сертификат, тогда как API-клиенты, мобильные приложения и утилиты командной строки завершаются ошибкой. Другие причины: самоподписанные сертификаты, сертификаты частного удостоверяющего центра, истечение срока и несовпадение имени хоста. Инструмент сообщает полученную ошибку проверки, чтобы вы знали, какая из причин ваша.

Версия протокола и HSTS

В обычном использовании сейчас версии TLS 1.3 и TLS 1.2. TLS 1.0 и 1.1 признаны устаревшими и отклоняются современными браузерами. Инструмент сообщает версию, согласованную в его собственном соединении; она отражает лучшую версию, которую поддерживают обе стороны, а не полный список того, что разрешает сервер.

HSTS — это заголовок ответа, который предписывает браузерам использовать HTTPS для домена в течение указанного срока, что предотвращает атаки с понижением протокола при следующих визитах. Его наличие — хороший признак продуманной конфигурации. Будьте осторожны с includeSubDomains и preload: они обязывают каждый поддомен работать по HTTPS, и отменить это быстро не получится.

Чего действительный сертификат не означает

Доверенный сертификат показывает, что соединение шифруется и что удостоверяющий центр проверил контроль над доменным именем. Он ничего не говорит о том, кто ведёт сайт, честно ли его содержимое и хорошо ли обслуживается сервер. У фишинговых сайтов сплошь и рядом действительные сертификаты. Кроме того, проверка охватывает только ту конечную точку, до которой она дошла; другие порты, другие поддомены и другие серверы за балансировщиком могут быть настроены иначе.

Как пользоваться этим инструментом

  1. Введите домен. Введите или вставьте доменное имя, например example.com. Подойдёт и полный URL: схема, путь и начальное www будут отброшены.
  2. Подключитесь по HTTPS. OrbitProbe открывает одно TLS-соединение с сайтом и читает сертификат, который предъявляет сервер.
  3. Проверьте срок действия, имена и издателя. Вы увидите дату окончания, имена хостов, на которые распространяется сертификат, издателя, версию TLS и то, прошла ли цепочка проверку.

То же самое в командной строке

Та же проверка из терминала. В командах используется example.com: замените его своим именем.

  • Субъект, издатель и датыopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates
  • Имена, на которые распространяется сертификатopenssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -ext subjectAltName
  • Быстрая проверка через curlcurl -vI https://example.com 2>&1 | grep -iE "subject|issuer|expire"

Частые вопросы

Как проверить, когда истекает SSL-сертификат?

Введите имя хоста и посмотрите дату «Действует до» и оставшиеся дни. Проверка использует живое соединение, поэтому отражает сертификат, который сервер отдаёт в данный момент, а не тот, что только выпущен и ждёт установки.

Почему браузер показывает предупреждение о сертификате?

Обычные причины: истёкший сертификат, имя хоста, которого нет среди альтернативных имён сертификата, отсутствующий промежуточный сертификат либо самоподписанный или выпущенный частным центром сертификат. Результат проверки доверия называет конкретную ошибку.

В чём разница между SSL и TLS?

TLS — преемник SSL. Версии протокола SSL давно выведены из употребления, и всё, что используется сегодня, — это TLS, но название «SSL-сертификат» прижилось. Сертификаты одни и те же, как их ни называй.

Покрывает ли сертификат для example.com имя www.example.com?

Только если www.example.com указан среди альтернативных имён субъекта или есть wildcard для *.example.com. Большинство удостоверяющих центров по умолчанию включают оба имени, но это не происходит автоматически.

Бесплатные сертификаты менее безопасны, чем платные?

Нет. Шифрование идентично. Платные сертификаты могут добавлять проверку организации, гарантии или поддержку, но ничто из этого не меняет ни способ защиты соединения, ни то, как его отображают браузеры.

Что такое HSTS?

HTTP Strict Transport Security — заголовок ответа, который сообщает браузерам, что к сайту нужно подключаться только по HTTPS в течение заданного срока. Он защищает вернувшихся посетителей от понижения до обычного HTTP.

Проверка говорит «доверен», но часть пользователей всё равно видит ошибки. Почему?

Крупные сайты обслуживают трафик со множества серверов, и не на всех обязательно установлен один и тот же сертификат. Пользователи также могут находиться за инспектирующими прокси, иметь неверные системные часы или старое устройство с устаревшим хранилищем доверенных корней.