Verifica certificato TLS
Intercetta certificati in scadenza o configurati male prima che i browser inizino ad avvisare i tuoi visitatori.
Come misura
- Un handshake TLS validato con SNI impostato sul nome host decide se il certificato è attendibile.
- Se la validazione fallisce, un secondo handshake diagnostico cattura il certificato presentato così puoi vedere il motivo, senza mai segnarlo come valido.
- I giorni rimanenti sono calcolati dal valore notAfter del certificato rispetto all'ora corrente (UTC).
Limiti
- Sono supportate solo le porte con TLS implicito; la negoziazione STARTTLS non viene eseguita.
- L'attendibilità è valutata rispetto all'archivio di radici pubbliche dell'host che esegue il controllo; le CA private risultano non attendibili.
- Un controllo da una sola posizione; alcuni server presentano certificati diversi per regione o client.
Risoluzione dei problemi
- Nome host non corrispondente
- I nomi del certificato non includono il nome host a cui ti sei connesso. Aggiungi il nome come SAN o punta il nome host al server corretto.
- Catena non attendibile
- Probabilmente manca un certificato intermedio. Servi l'intera catena, non solo il certificato finale.
- Scaduto
- Rinnova il certificato. Automatizza il rinnovo e monitora la scadenza perché non si ripeta.