So prüfen Sie ein Zertifikat und seine Kette

Geben Sie einen öffentlichen Hostnamen ein und drücken Sie Zertifikat prüfen. Der VoriTools-Server löst den Namen auf, verbindet sich mit Port 443 und liest das vorgelegte Zertifikat: Aussteller, Subjekt, Namen, Gültigkeitszeitraum, SHA-256-Fingerprint, ausgehandeltes Protokoll, Cipher und Handshake-Zeit.

Danach folgen zwei Arten von Ergebnissen: die Namens- und Datumsprüfungen, die auch ein Browser vornimmt, und die Frage, ob die gesendeten Zertifikate einen Pfad zu einer Wurzel im CA-Speicher dieses Servers bilden. Nichts wird gespeichert, und es gelten 30 Prüfungen pro Minute.

  1. Geben Sie nur den Hostnamen ein: beispiel.de. Schema, Pfad, IP-Adresse und ein Name mit nur einem Label wie localhost werden abgelehnt; ein internationaler Name wird in Punycode umgewandelt.
  2. Drücken Sie Zertifikat prüfen; der Server verbindet sich aus dem öffentlichen Internet mit Port 443.
  3. Lesen Sie die drei Kennzahlen: ausgehandeltes Protokoll, verbleibende Tage und Handshake-Zeit.
  4. Lesen Sie das Zertifikatsfeld: Subjekt und Aussteller, Common Name, alle Subject Alternative Names, den Gültigkeitszeitraum in Ihrer Zeitzone, Seriennummer, SHA-256-Fingerprint, Cipher und die antwortende Adresse.
  5. Lesen Sie die Ergebnisse: zuerst Name und Daten, dann die Kette — vertrauenswürdig, unvollständige Kette, selbst signiert, nicht vertrauenswürdige Wurzel oder zurückgewiesen.

Was der Bericht abdeckt und was er nicht sagen kann

Namensabgleich und Daten

Der Namensabgleich folgt der Browser-Regel: *.beispiel.de deckt genau ein weiteres Label ab (www.beispiel.de), nicht beispiel.de selbst und nicht a.b.beispiel.de. Führt ein Zertifikat Subject Alternative Names, wird nur diese Liste verglichen; der Common Name gilt für Zertifikate ohne eine solche Liste. Alle Namen der Liste werden angezeigt, egal wie viele es sind.

Die Daten stammen aus dem Zertifikat. Die verbleibenden Tage werden in ganzen Tagen gezählt und werden negativ, sobald das Zertifikat abgelaufen ist; ein noch gültiges Zertifikat, das in weniger als 30 Tagen abläuft, erscheint als Warnung, nicht als Fehler.

Das Ergebnis der Kette

Die Zertifikate des Ziels werden gegen den CA-Speicher geprüft, den dieser Server verwendet: Vom vorgelegten Zertifikat muss ein Pfad zu einer vertrauenswürdigen Wurzel aufbaubar sein. Die negativen Ausgänge werden unterschieden: Das Ziel hat kein Zwischenzertifikat gesendet, das das Zertifikat mit einer Wurzel verbindet (unvollständige Kette), das Zertifikat ist sein eigener Aussteller (selbst signiert), die Kette endet bei einer Wurzel, die dieser Speicher nicht enthält, oder ein Pfad wurde aufgebaut und zurückgewiesen.

Eine unvollständige Kette wird als Warnung gemeldet, nicht als Fehler, weil Browser Zwischenzertifikate im Cache halten und manche das fehlende Zertifikat beim Aussteller nachladen. Diese Prüfung tut beides nicht. Sie liest auch nicht den Trust Store des Browsers oder Betriebssystems des Besuchers und prüft weder OCSP noch CRL noch Certificate Transparency; ein vertrauenswürdiges Ergebnis hier ist also kein Versprechen für den Browser auf dem Rechner des Besuchers.

Zahlen, die man zweimal lesen sollte

Von diesem Server sind nur öffentliche Hosts auf Port 443 erreichbar, private und reservierte Adressen sind gesperrt, und der Name wird hier aufgelöst — ein geografisch verteilter Endpunkt kann diesem Server ein anderes Zertifikat vorlegen als anderen Netzen.

Das angezeigte Protokoll ist das, welches dieser Server ausgehandelt hat, und sein TLS-Stack endet bei TLS 1.2: Eine Website, die aktuellen Browsern TLS 1.3 liefert, kann hier als TLS 1.2 erscheinen. Vergleichen Sie mit openssl s_client auf einer aktuellen Maschine, bevor Sie Schlüsse ziehen. Die Handshake-Zeit ist eine einzelne Messung von einem Standort, kein Benchmark.

Die Kettenlänge ist die Anzahl der gesendeten Zertifikate einschließlich des vorgelegten — sha256.badssl.com sendet drei: Zertifikat, Zwischenzertifikat und kreuzsignierte Wurzel.

Zuletzt verwendet: