Consulta SSL

5 de 2 avaliações

A Consulta SSL é uma ferramenta gratuita que obtém as datas de validade, o tipo de assinatura e os dados da autoridade emissora de um certificado SSL/TLS para um anfitrião e uma porta específicos.

O que verifica uma consulta de certificado SSL?

Verifica o certificado apresentado por um servidor quando um cliente inicia uma ligação segura ao anfitrião e à porta selecionados. O certificado é enviado durante o handshake TLS, antes da troca do conteúdo normal de uma página por HTTPS.

Embora a designação SSL continue a ser muito utilizada, atualmente as ligações seguras usam normalmente TLS. A maioria dos certificados de servidor segue a norma X.509 e associa uma chave pública a uma ou mais identidades. Quando um certificado é emitido por uma autoridade de certificação, esta assina-o digitalmente para que os clientes possam verificar o emissor e detetar alterações não autorizadas durante a validação da cadeia de certificados.

Como faço uma consulta SSL?

Introduz o nome do servidor em Anfitrião e a porta de rede relevante em Porta. Depois, executa a consulta.

  1. Usa um nome de anfitrião como www.example.co.uk, sem caminho de página, cadeia de consulta ou fragmento.
  2. Indica a porta na qual o serviço seguro está à escuta. A porta 443 é a habitual para HTTPS, mas outros serviços podem usar portas diferentes.
  3. Compara os dados devolvidos pelo certificado com o nome do anfitrião e a implementação a que esperavas aceder.

Por exemplo, uma consulta bem-sucedida de www.example.co.uk na porta 443 devolve cinco campos identificados do certificado. Se verificares o mesmo anfitrião na porta 8443, estarás a consultar outro ponto de acesso do serviço e poderás, por isso, receber um certificado diferente.

Os nomes de anfitrião não podem conter espaços nem caminhos de URL. Os pontos e hífenes são caracteres normais nestes nomes. Já os nomes com acentos ou caracteres não latinos são representados no DNS através do formato IDNA, frequentemente designado Punycode. Um nome de anfitrião ou uma porta em branco não identifica nenhum ponto de acesso, e uma porta TCP tem de ser um número entre 1 e 65 535. Os nomes muito longos também têm de respeitar os limites do DNS, incluindo um máximo de 63 octetos por etiqueta.

A Consulta SSL é executada no servidor. Os valores introduzidos para o anfitrião e a porta são enviados ao servidor através de HTTPS e não são armazenados.

Como interpreto o resultado do certificado SSL?

Começa pelas datas. Depois, consulta os campos da organização e do nome comum para identificar a autoridade de certificação que emitiu o certificado. O tipo de assinatura fornece informação técnica complementar.

Campo do resultado O que indica
Organização A organização da autoridade que emitiu o certificado, como a Google Trust Services ou a Let's Encrypt. Não corresponde ao nome da empresa proprietária do site.
Nome comum O nome comum do certificado da autoridade emissora, muitas vezes uma designação de uma autoridade de certificação intermédia, como WE1 ou R11. Não é o nome de anfitrião do site. Os nomes do próprio site encontram-se no sujeito e nos Nomes Alternativos do Sujeito do certificado, dados que este resultado não apresenta.
Emitido em O valor notBefore do certificado, que marca o início do respetivo período de validade. É normalmente apresentado como data de emissão, embora a norma X.509 o defina como um limite de validade. Em condições normais, um certificado renovado recentemente deverá apresentar uma data igualmente recente.
Expira em O fim do período de validade. Após esse momento, os clientes podem rejeitar o certificado.
Tipo de assinatura O algoritmo usado para assinar o certificado, como uma assinatura RSA ou ECDSA baseada em SHA-256. Não é o mesmo que a cifra negociada para uma ligação específica.

Estes campos não permitem concluir que o certificado é totalmente fidedigno. Uma validação completa também tem em conta os Nomes Alternativos do Sujeito, a cadeia de certificados, a autoridade emissora, o estado de revogação e o relógio do cliente. O campo da organização, por si só, não prova quem gere um site.

Resolução de problemas comuns

  • A renovação parece ter falhado. Se tiver sido fornecido um novo certificado ao Nginx ou Apache, mas continuar a ser apresentada a data de validade antiga, confirma se o serviço foi recarregado e se todos os servidores com balanceamento de carga receberam os novos ficheiros.
  • Surgiu um aviso de certificado após uma alteração de DNS. Compara as datas e a autoridade emissora apresentadas com o certificado esperado nas plataformas de alojamento antiga e nova. Um emissor diferente pode indicar que o nome de anfitrião ainda está a ser resolvido para o servidor anterior.
  • Uma CDN ou um proxy apresenta o certificado errado. Serviços como a Cloudflare podem terminar o TLS separadamente do servidor de origem. Verifica o nome de anfitrião público e a porta, em vez de partires do princípio de que os visitantes recebem o certificado da origem.

Também é possível verificar um serviço de correio que use TLS implícito na porta selecionada. Os serviços que exigem um comando STARTTLS específico do protocolo antes do handshake, algo comum no SMTP nas portas 25 e 587, podem não funcionar com uma consulta genérica de certificados. Esta consulta também não permite diagnosticar falhas de entrega sem relação com o certificado, incluindo problemas com registos MX, SPF, DKIM, filas de mensagens ou destinatários rejeitados.

Porque continua a aparecer o certificado antigo após a renovação?

Após uma renovação, o certificado antigo costuma continuar a aparecer porque o serviço Web não foi recarregado, um dos servidores de uma implementação distribuída ainda não recebeu os novos ficheiros ou um nó da CDN ou do balanceador de carga continua a apresentar o certificado anterior. Se a renovação tiver coincidido com uma alteração de DNS ou alojamento, as respostas DNS em cache também podem encaminhar a consulta para um ponto de acesso antigo.

Os certificados não se propagam através do DNS. Os registos DNS têm valores de tempo de vida, e os resolvedores recursivos podem manter uma resposta anterior até a cache expirar. Como esta consulta é executada num servidor, o respetivo resolvedor pode ter uma resposta em cache diferente da existente no teu computador portátil, na rede do escritório ou na ligação móvel.

Os balanceadores de carga e os pontos periféricos de uma CDN podem produzir um efeito semelhante. Um nó pode apresentar o novo certificado enquanto outro ainda mostra o antigo. Regista os endereços IP resolvidos, repete as verificações depois de decorrido o período relevante da cache DNS e, sempre que possível, analisa a configuração de cada servidor de retaguarda ou ponto periférico.

Perguntas frequentes

A Consulta SSL apresenta a cadeia de certificados?

Não. Os campos devolvidos não incluem os certificados intermédios, o caminho até à raiz de confiança, os detalhes do emissor nem informações de revogação. Quando precisares de analisar a cadeia completa, usa o visualizador de certificados de um navegador ou um cliente TLS de linha de comandos.

Posso verificar um certificado wildcard?

Sim. A consulta obtém o certificado apresentado pelo servidor, incluindo um certificado wildcard para um nome como *.example.co.uk. O próprio nome wildcard encontra-se nos campos do sujeito do certificado, pelo que não aparece nos campos deste resultado, que estão orientados para o emissor. Ainda assim, as datas e o tipo de assinatura descrevem o certificado apresentado. Normalmente, um wildcard corresponde apenas a um nível do nome de anfitrião. Assim, pode abranger shop.example.co.uk, mas não checkout.shop.example.co.uk.

Um certificado SSL identifica o proprietário do site?

Não. Muitos certificados confirmam o controlo de um domínio sem identificar uma organização legal. Para obter informações sobre o registo do domínio ou a titularidade da rede, a Consulta Whois e a Consulta de IP abrangem partes diferentes da investigação.

Porque é que outra ferramenta mostra uma data de emissão ou validade diferente?

Os valores de validade X.509 representam momentos exatos, mas as ferramentas podem apresentá-los em UTC ou convertê-los para outro fuso horário. Uma conversão perto da meia-noite pode fazer com que a data pareça ser do dia anterior ou seguinte, mesmo quando o carimbo temporal subjacente é o mesmo.

Esta ferramenta renova ou repara um certificado expirado?

Não. Apenas obtém os dados do certificado. A renovação tem de ser feita através da autoridade de certificação, do painel de controlo do alojamento ou de um cliente de certificados automatizado. Depois, é necessário instalar o certificado e, quando aplicável, recarregar o serviço.

Verificações finais

Ao investigares um aviso, regista o nome de anfitrião exato, a porta, as datas devolvidas e a autoridade emissora. Verifica o DNS em separado, confirma o certificado instalado em cada servidor e analisa a cadeia completa se as datas estiverem corretas, mas os navegadores continuarem a apresentar um erro.

Ferramentas Similares

Pesquisa Reversa de IP

Use a ferramenta de pesquisa reversa de IP para encontrar o domínio ou host associado a qualquer endereço IP de forma rápida e fácil.

10,622
1,542
Consulta de DNS

Use nossa ferramenta de pesquisa de DNS para encontrar rapidamente registos DNS A, AAAA, CNAME, MX, NS, TXT, SOA de qualquer host e obter informações detalhadas.

6,243
68
Consulta de IP

A ferramenta de pesquisa de IP do Digily Link fornece informações detalhadas sobre qualquer endereço IP. Use este serviço online gratuito para obter dados abrangentes de IP.

10,083
175

Ferramentas Populares