SSL-sertifikatsjekker
Sjekk SSL/TLS-sertifikatdetaljer for ethvert domene.
Hva er en SSL-sertifikatsjekk?
En SSL-sertifikatsjekk verifiserer det digitale sertifikatet til et nettsted som muliggjør HTTPS-kryptering. SSL/TLS-sertifikater autentiserer nettstedets identitet og krypterer data mellom nettleseren og serveren. Et gyldig sertifikat vises som et hengelåsikon i nettleserens adresselinje.
Dette verktøyet inspiserer et nettets SSL/TLS-sertifikat og rapporterer om det er gyldig, utstederen (Certificate Authority), utløpsdato, sertifikattypen (DV, OV, EV), protokollversjon, krypteringsalgoritmen og sertifikatkjeden. Det advarer om utløpte sertifikater, feilkonfigurasjoner og sikkerhetsproblemer.
Hvorfor HTTPS og TLS er viktig
TLS (Transport Layer Security) gir tre kritiske garantier for hver HTTPS-tilkobling. For det første, kryptering: alle data som utveksles mellom nettleseren og serveren er kryptert slik at enhver som avskjærer trafikken – for eksempel på et offentlig Wi-Fi-nettverk – bare ser krypterte bytes. For det andre, integritet: TLS bruker meldingsautentiseringskoder (MAC-er) for å oppdage tukling under overføring og sikrer at verken forespørselen eller svaret er endret. For det tredje, autentisering: sertifikatet lar nettleseren verifisere at den kommuniserer med den ekte serveren og ikke en etterligner som utfører et man-i-midten-angrep.
Utover sikkerhet har HTTPS blitt et rangordningssignal for Google Søk og en forutsetning for moderne nettleserfunksjoner som Service Workers, geolokasjon og kameratilgang. Nettlesere som Chrome og Firefox merker HTTP-sider som «Ikke sikker», noe som svekker brukerens tillit og øker antallet som forlater siden. Nettsteder uten gyldig sertifikat kan også dukke opp på trusselsettingens blokklister brukt av bedrifts-brannmurer, og stenge ute hele målgrupper.
Hva kontrolleren rapporterer i detalj
En fullstendig SSL/TLS-sertifikatkontroll går utover et enkelt bestått/ikke bestått. Her er hva hvert felt forteller deg:
- Gyldighets-datoer og utløp – sertifikatet inneholder et notBefore- og notAfter-tidsstempel. Kontrolleren bekrefter at gjeldende dato faller innenfor dette vinduet og viser hvor mange dager som gjenstår til utløp. Enhver verdi under 30 dager bør utløse umiddelbar fornyelse.
- Utsteder og sertifikatmyndighet (CA) – utstederfeltet identifiserer CA-en som signerte sertifikatet: for eksempel «Let's Encrypt Authority X3», «DigiCert TLS RSA SHA256 2020 CA1» eller «Sectigo RSA Domain Validation CA». Å kjenne igjen utstederen hjelper deg å verifisere at et nettsted bruker en pålitelig CA og ikke en obskur eller privat en.
- Emne og alternative emnenavn (SAN-er) – emne-CN (Common Name) var historisk sett vertsnavnet sertifikatet ble utstedt for. Moderne sertifikater er avhengige av SAN-er, en liste over hvert domene og underdomene som sertifikatet beskytter. Et enkelt sertifikat kan dekke både example.com og www.example.com, eller dusinvis av underdomener. En uoverensstemmelse mellom vertsnavnet du kobler til og SAN-listen utløser en navneuoverensstemmelse-feil.
- Tillitskjede – nettlesere stoler på et lite sett med rot-CA-er forhåndsinstallert i operativsystemet. Serversertifikatet ditt er nesten aldri signert direkte av en rot; det er i stedet signert av en mellomstående CA, som igjen er signert av roten. Serveren må sende hele kjeden – bladssertifikat pluss alle mellomstående sertifikater – slik at nettlesere kan bygge tillitsstien. Et manglende mellomstående sertifikat er en av de vanligste årsakene til sertifikatfeil på mobile enheter.
- Nøkkeltype og signaturalgoritme – kontrolleren viser den offentlige nøkkelalgoritmen (RSA 2048-bit eller RSA 4096-bit er vanligst; ECDSA P-256 er stadig mer populær for ytelse) og signaturalgoritmen brukt av CA-en (f.eks. SHA-256 med RSA). SHA-1-signaturer har vært utfaset siden 2017 og vil forårsake nettleserfeil; SHA-256 er gjeldende standard.
Hva dette verktøyet sjekker
- Sertifikatgyldighet — om sertifikatet er gyldig og ikke utløpt.
- Domenematch — om sertifikatet dekker domenet du skrev inn.
- Sertifikatkjede — om tillitskjeden fra sertifikatet til en rot-CA er komplett.
- Utløpsdato — hvor mange dager til sertifikatet utløper.
- Utstedesinformasjon — hvilken sertifiseringsmyndighet (CA) som utstedte sertifikatet.
Slik bruker du dette verktøyet
Skriv inn et domenenavn og verktøyet kobler til serveren, henter SSL/TLS-sertifikatet og viser detaljert informasjon. Det sjekker gyldighet, utløpsstatus, sertifikatautoritetskjede og TLS-protokollversjon. Advarsler fremheves for eventuelle problemer.
SSL-sertifikattyper
Domain Validation (DV)-sertifikater bekrefter bare domeneeierskap og er de vanligste (brukt av Let's Encrypt). Organization Validation (OV)-sertifikater bekrefter organisasjonen bak domenet. Extended Validation (EV)-sertifikater krever den mest grundige verifiseringen. Alle tre gir samme krypteringsnivå — forskjellen er i identitetsverifiseringen av sertifikatholderen.
Vanlige sertifikatfeil og hva de betyr
Nettlesere og server-TLS-stakker er strenge. Følgende feil er de hyppigst forekommende:
- Sertifikat utløpt (NET::ERR_CERT_DATE_INVALID) – gjeldende dato er forbi notAfter-tidsstempelet. Tilkoblingen er blokkert som standard i alle store nettlesere. Løsning: forny sertifikatet umiddelbart. Bruker du Let's Encrypt, kjør certbot renew eller sjekk hvorfor den automatiserte fornyelsescron-jobben eller systemd-timeren feilet.
- Vertsnavn-uoverensstemmelse (NET::ERR_CERT_COMMON_NAME_INVALID) – domenet i adresselinjen vises ikke i sertifikatets SAN-liste. Vanlige årsaker: sertifikatet ble utstedt for www.example.com, men nettstedet serveres også fra example.com (uten www), eller et gammelt sertifikat ble igjen på en server etter et domenebytte. Løsning: utsteder sertifikatet på nytt for å inkludere alle nødvendige vertsnavn.
- Selvsignert sertifikat – sertifikatet ble signert av den samme nøkkelen det beskytter, i stedet for av en pålitelig CA. Nettlesere har ingen måte å verifisere identiteten på, og viser derfor en advarsel om «upålitelig sertifikat». Selvsignerte sertifikater er akseptable på interne nettverk og utviklingsmiljøer, men må aldri brukes på offentlig tilgjengelige produksjonsnettsteder.
- Upålitelig rot – sertifikatet ble utstedt av en CA som ikke er i nettleserens eller operativsystemets tillitslager. Dette kan skje med private CA-er, noen nasjonale CA-er som er fjernet fra tillitslagre, eller ved bruk av en nyopprettet CA hvis rotsertifikat ennå ikke er bredt distribuert. Løsning: bytt til en kjent offentlig CA.
- Ufullstendig sertifikatkjede – serveren sender kun bladssertifikatet uten nødvendige mellomstående CA-sertifikater. Nettleseren kan ikke bygge tillitsstien til en rot-CA. Stasjonære nettlesere gjenoppretter noen ganger ved å hente det manglende mellomstående via AIA (Authority Information Access), men mobile nettlesere og mange API-klienter gjør ikke det. Løsning: konfigurer webserveren (nginx, Apache, Caddy) til å servere hele kjede-bunten.
Sertifikatfornyelse og automatisering
Let's Encrypt, den gratis, automatiserte og åpne CA-en drevet av Internet Security Research Group (ISRG), har transformert sertifikatadministrasjon. Let's Encrypt-sertifikater har en gyldighetsperiode på 90 dager av design – den korte levetiden begrenser skaden fra en kompromittert privat nøkkel og oppmuntrer til automatisering. ACME-protokollen (Automated Certificate Management Environment, RFC 8555) lar en klient som Certbot, acme.sh eller en sky-lastbalanserer automatisk bevise domenekontroll (via HTTP-01 eller DNS-01 utfordringer) og hente et nytt sertifikat uten menneskelig samhandling. Når riktig konfigurert, fornyer ACME-klienter sertifikater rundt 30 dager før utløp, slik at manuell fornyelse er unødvendig.
Selv med automatisering er overvåking avgjørende. Automatisering kan stille feile på grunn av brannmurEndringer, DNS-feilkonfigurasjon, overskridelse av hastighetsbegrensning eller en utgått tjenestekonto. Beste praksis er å sette opp en ekstern utløpsmonitor – en cron-jobb, en tredjeparts tjeneste eller et oppetidsverktøy – som varsler deg når et sertifikats gjenværende gyldighet faller under 21 dager. Å oppdage en mislykket fornyelse mens du fortsatt har tre uker buffer er langt mindre stressende enn å oppdage et utløpt sertifikat fra brukerne dine.
Vanlige feil å unngå
- Stole på kalenderppåminnelser i stedet for automatisering – menneskestyrt fornyelse feiler når den ansvarlige ingeniøren er på ferie eller bytter jobb. Bruk en ACME-klient med systemd-timer eller cron-jobb og verifiser at jobben faktisk kjører.
- Distribuering av ufullstendig sertifikatkjede – å kun kopiere bladssertifikatet til serveren og utelate mellomstående sertifikater forårsaker feil på mobile enheter og ikke-nettleserklienter, selv om stasjonær Chrome kan se ut til å fungere (den henter stille det manglende mellomstående).
- Glemme underdomener – å utstede et sertifikat for example.com men ikke www.example.com, eller omvendt, gir vertsnavn-uoverensstemmelse-feil. Bruk et wildcard-sertifikat (*.example.com) eller et SAN-sertifikat som lister alle nødvendige vertsnavn.
- Ignorere utløpsadvarsler – mange ACME-klienter sender en e-post-advarsel når et sertifikat nærmer seg utløp og den automatiserte fornyelsen ikke har kjørt. Disse e-postene er lette å overse i en støyfull innboks. Sett opp en dedikert varslingskanal (Slack, PagerDuty eller lignende) for sertifikatutløpsvarsler.
Ofte stilte spørsmål
Hva skjer når et SSL-sertifikat utløper?
Nettlesere viser en fullsideshvis advarsel som skremmer bort besøkende. Google Search kan nedgradere nettstedet i rangeringer. API-kall feiler. Automatiske fornyelsestjenester (Let's Encrypt med Certbot) forhindrer dette. Sett opp overvåking for å bli varslet minst 30 dager før utløp.
Er gratis SSL-sertifikater like sikre som betalte?
Kryptografisk ja — Let's Encrypt (gratis) bruker samme kryptering som dyre sertifikater. Forskjellen er valideringsnivået: Let's Encrypt tilbyr kun DV (domenevalidering), mens betalte sertifikater kan være OV eller EV med organisasjonsverifisering. For ren kryptering og de fleste nettsteder er gratis DV-sertifikater fullt tilstrekkelige.
Hva er en sertifikatkjede og hvorfor er den viktig?
En sertifikatkjede (eller tillitskjede) er sekvensen av sertifikater fra serverens bladssertifikat opp til en pålitelig rot-CA. Nettlesere stoler bare på et lite antall rot-CA-er, men disse røttene signerer mellomstående CA-er, som igjen signerer serversertifikater. Webserveren din må sende bladet pluss alle mellomstående sertifikater i TLS-håndtrykkingen. Er et mellomstående manglende, vil klienter som ikke har bufret det mislykkes med å verifisere sertifikatet og vise en feil – selv om selve sertifikatet er fullstendig gyldig.
Hvor lenge er SSL/TLS-sertifikater gyldige?
Nettleserklarerte offentlige sertifikater har en maksimal gyldighet på 398 dager (omtrent 13 måneder), som påkrevd av CA/Browser Forum siden september 2020. Let's Encrypt utsteder sertifikater med 90 dagers gyldighet for å oppmuntre til automatisering. Interne eller private CA-sertifikater kan ha lengre gyldighetsperioder, men beste praksis er å holde dem under to år. Kortere sertifikater reduserer eksponeringsvinduet hvis en privat nøkkel noen gang kompromitteres.