SSL証明書チェッカー

次へ

ホスト名を入力すると、チェッカーがポート443へTLS接続を開き、サーバーが提示する証明書を読み取って、その主要なフィールドを表示します。サブジェクト(Common Name)、発行者、有効期間、有効期限までの残り日数、Subject Alternative Names(SAN)、署名アルゴリズムです。公開HTTPSホストが実際に提示している証明書を素早く確認できます。

チェックの仕組み

  1. 1

    ホスト名を入力する

    ホストのみ(`example.com`)。チェックは常に標準のHTTPSポートである443に接続します。

  2. 2

    TLSハンドシェイクが行われる

    サーバー側のTLSクライアントがホストに接続し、提示された証明書を取得します。

  3. 3

    証明書が解析される

    サブジェクト、発行者、有効期間、SAN、署名アルゴリズムが証明書から読み取られます。

  4. 4

    フィールドを確認する

    有効期限を照合し、対象ホストがSANに含まれているか確認し、署名アルゴリズムが想定どおりかを確かめます。

このチェッカーが表示するフィールド

フィールド 内容
サブジェクト (CN) 証明書が指定する主要ドメイン
発行者 この証明書に署名したCA(または主体)
有効開始 有効期間の開始(Not Before)
有効終了 有効期間の終了(Not After)
残り日数 証明書が失効するまでの丸ごとの日数
Subject Alternative Names 証明書が対象とする全ホスト(ワイルドカードを含む)
署名アルゴリズム 通常はRSAまたはECDSAを用いたSHA-256

このツールはサーバーが提示する単一の証明書のみを読み取り、ルートまでの完全なチェーンは読み取りません。またチェーンの検証も、失効(OCSP/CRL)の確認も、Certificate Transparencyログの照会も行いません。上記のフィールドを表示するので、ご自身で確認してください。

注意すべきよくある問題

  • 失効済みまたは失効間近。 ほとんどのブラウザは失効の30日前から警告します。残り日数は30日未満で黄褐色に、マイナスになると赤色に変わります。
  • ホスト不一致。 証明書はexample.comを対象としているのに、使用しているホストがfoo.example.comである場合です。ワイルドカード(*.example.com)は1階層を対象とします。正確なホストはSAN一覧で確認してください。
  • SHA-1署名。 2017年以降、ブラウザは信頼していません。署名アルゴリズムがSHA-1を示す場合はSHA-256で再発行してください。
  • 自己署名。 公的なCAによる署名がありません(発行者がサブジェクトと同じ)。内部利用には問題ありませんが、公開サイトではブラウザが拒否します。
  • SANの誤り。 テスト対象のホストがSANに含まれていないと、ブラウザは証明書を拒否します。

TLSプロトコルのバージョン(参考)

このチェッカーは証明書を確認するもので、サーバーがネゴシエートするTLSバージョンは確認しませんが、全体像を知っておくと役立ちます。

バージョン 年 状態
SSL 2.0 1995 破られている。どこでも無効化
SSL 3.0 1996 破られている(POODLE)。無効化
TLS 1.0 1999 非推奨
TLS 1.1 2006 非推奨
TLS 1.2 2008 現在も対応。多くの環境で最低要件
TLS 1.3 2018 推奨。より高速でよりシンプル

PCI DSS 3.1以降および現代のほとんどのコンプライアンス基準は、TLS 1.0と1.1を禁止しています。

証明書の有効期間

公開証明書は2020年以降、最長で398日(13か月)まで発行されます。Let’s Encryptは既定で90日間発行します。内部CAはより長く発行できます。チェッカーは失効までの日数を正確な日付とともに表示するので、更新を計画できます。

よくある質問

いいえ。サーバーがポート443で提示する単一の証明書のみを読み取り、そのフィールドを表示します。中間証明書とルートのチェーンを取得も検証もしないため、ここで有効に見える証明書でも、サーバーが中間証明書を省いているとブラウザで失敗することがあります。

いいえ。CTログ(Google、Cloudflare、Sectigo)を照会せず、OCSP/CRLの失効も確認しません。ホストが提示する証明書を解析して表示するだけです。

*.example.comのようなSANを持つ証明書です。1階層のサブドメイン(foo.example.com、bar.example.com)をすべて対象とします。foo.bar.example.com(2階層)やexample.com自体は、別途追加しない限り対象外です。

いいえ。常に標準のHTTPSポートである443に接続します。:ポートのサフィックスを付けても無視され、チェックは引き続き443を使用します。そのためIMAPS、TLS上のSMTP、その他カスタムポートのサービスは確認しません。

関連ツール

このツールは他の言語でも利用できます