Ispettore della sicurezza e della catena di fiducia TLS

Controllo gratuito dei certificati SSL e test di scadenza

Verifica istantaneamente la validità dei certificati SSL/TLS, le date di scadenza, le catene di fiducia delle autorità di certificazione (CA), la copertura SAN e la sicurezza del protocollo TLS.

Comprendere la sicurezza e la verifica dei certificati SSL/TLS

Secure Sockets Layer (SSL) e il suo moderno successore, Transport Layer Security (TLS), forniscono crittografia crittografica e autenticazione dell'identità per il traffico del sito web.Quando un browser Web si connette a un endpoint HTTPS, verifica che il server presenti un certificato TLS valido emesso da un'autorità di certificazione (CA) attendibile.

Un certificato SSL scaduto o configurato in modo errato attiva blocchi immediati di sicurezza del browser ("La tua connessione non è privata"), allontanando oltre il 90% dei visitatori e interrompendo le integrazioni API.Con il Web che si sta spostando verso una durata di validità dei certificati più breve di 90 giorni, il monitoraggio SSL automatizzato è essenziale per l’affidabilità operativa.

Spiegazione della catena di fiducia dell'autorità di certificazione (CA).

I certificati SSL operano all'interno di una catena di fiducia gerarchica:

  1. Certificato End-Entity (Leaf): il certificato specifico rilasciato per il tuo nome di dominio (ad esempio example.com).
  2. Certificato intermedio: rilasciato da una CA radice per firmare certificati di entità finale.I certificati intermedi proteggono le chiavi root dall'esposizione alla sicurezza online.
  3. Autorità di certificazione radice: il certificato principale preinstallato nel sistema operativo e negli archivi attendibili del browser (come Google Trust Services, DigiCert o Let's Encrypt ISRG Root X1).

Se la configurazione del server Web non riesce a fornire certificati intermedi insieme al certificato foglia, i browser desktop potrebbero completare la catena tramite certificati memorizzati nella cache mentre i dispositivi mobili falliscono con errori di sicurezza.

Cause comuni di errori di rinnovo SSL silenzioso

  • Sfide ACME HTTP-01 non funzionanti: gli aggiornamenti di routing Nginx o Apache che bloccano inavvertitamente il percorso /.well-known/acme-challenge/ impediscono il rinnovo automatico.
  • Token API DNS scaduti: le sfide DNS-01 automatizzate falliscono silenziosamente quando scadono le credenziali API per i provider DNS (Cloudflare, AWS Route53).
  • Processi del server Web non ricaricati: Certbot rinnova con successo i file del certificato sul disco, ma i lavoratori del server Web non riescono a ricaricarli, continuando a servire il vecchio certificato scaduto in memoria.

Domande frequenti

Domande comuni su questo argomento

Avvisi automatizzati di mancato rinnovo SSL

Previeni imbarazzanti interruzioni SSL scadute

I rinnovi automatizzati di Certbot o Let's Encrypt possono fallire silenziosamente a causa di problemi HTTP-01 ACME non funzionanti o di errori di ricarica del server web.SimpleOps monitora i certificati SSL 24 ore su 24, 7 giorni su 7, inviando avvisi proattivi 30 giorni, 7 giorni e 1 giorno prima della scadenza.