Was ist eine SSL-Zertifikatsprüfung?
Jeder HTTPS-Host zeigt ein TLS-Zertifikat vor, das seine Identität belegt und den öffentlichen Schlüssel enthält, mit dem Clients verschlüsseln. Eine Zertifikatsprüfung verbindet sich mit dem Host, führt einen TLS-Handshake durch und liest das Zertifikat: wer es ausgestellt hat, für welche Namen es gilt, wann das Gültigkeitsfenster beginnt und endet, welches Protokoll und welche Chiffre ausgehandelt wurden und welche Zwischenzertifikate die Kette zu einer vertrauenswürdigen Wurzel vervollständigen.
Sie ist der schnellste Weg herauszufinden, warum ein Browser vor einer Seite warnt, ein Zertifikat zu erkennen, das bald abläuft und Automatisierung oder Monitoring bricht, zu bestätigen, dass eine Erneuerung wirklich ausgerollt wurde, oder zu sehen, ob ein Host noch ein selbstsigniertes oder namensfremdes Zertifikat liefert.
So verwendest du die SSL-Zertifikatsprüfung
- Gib den Hostnamen ein, den du prüfen willst, zum Beispiel example.com. Eine vollständige URL wird ebenfalls akzeptiert und auf den Host reduziert.
- Setze den Port, wenn du nicht Standard-HTTPS prüfst, zum Beispiel 8443.
- Klicke auf „Zertifikat prüfen“ und warte, bis der TLS-Handshake abgeschlossen ist.
- Lies zuerst das Urteil, dann die verbleibenden Tage, das Ablaufdatum, den Aussteller, die SAN-Liste, das Protokoll, die Chiffre und die Kette.
Häufige Fragen zu SSL-Zertifikaten
Was bedeuten die Urteile?
ok bedeutet, das Zertifikat verifiziert und hat mehr als 30 Tage Gültigkeit. expiring bedeutet, es verifiziert, läuft aber innerhalb von 30 Tagen ab. expired bedeutet, das Gültigkeitsende liegt in der Vergangenheit. invalid bedeutet, eine Vertrauensprüfung ist fehlgeschlagen: Namensabweichung, selbstsigniert oder nicht vertrauenswürdige Kette, widerrufen oder ein Handshake-Fehler. unreachable bedeutet, es kam gar keine TLS-Sitzung zustande: Der Host hat die Verbindung abgelehnt, ist ausgelaufen oder löst nicht auf.
Warum ist ein nicht erreichbarer Host kein Fehler?
Weil „dieser Host antwortet auf diesem Port nicht“ genau die Antwort ist, die du gesucht hast. Die Prüfung meldet es als normales Ergebnis mit einem Grundcode wie ECONNREFUSED oder TIMEOUT, damit du einen toten Dienst von einem Zertifikatsproblem unterscheiden kannst.
Warum kann ich meinen internen Server nicht prüfen?
Private und reservierte Adressen sind absichtlich blockiert. Die Anfrage kommt von unseren Servern, ein Zulassen würde diese Seite also zu einem Scanner deines internen Netzes machen. Nutze einen öffentlichen Hostnamen oder prüfe aus deinem eigenen Netz.
Warum gilt das Zertifikat auf einer funktionierenden Seite als invalid?
Ein Browser kann eine Seite mit ungültigem Zertifikat nach einer Warnung dennoch laden. Das Tool zeigt, was das Zertifikat tatsächlich ist: Abgelaufen, selbstsigniert oder namensfremd bleibt hier ungültig, auch wenn du dort darüber hinwegklicken kannst.
Sind die Prüfungen privat?
Der eingegebene Hostname wird an unseren API-Server gesendet, der den TLS-Handshake ausführt. Prüfe keine internen oder vertraulichen Hostnamen; prüfe diese aus deinem eigenen Netz.