SSL証明書チェッカー
ホスト名を入力すると、チェッカーがポート443へTLS接続を開き、サーバーが提示する証明書を読み取って、その主要なフィールドを表示します。サブジェクト(Common Name)、発行者、有効期間、有効期限までの残り日数、Subject Alternative Names(SAN)、署名アルゴリズムです。公開HTTPSホストが実際に提示している証明書を素早く確認できます。
チェックの仕組み
-
1
ホスト名を入力する
ホストのみ(`example.com`)。チェックは常に標準のHTTPSポートである443に接続します。
-
2
TLSハンドシェイクが行われる
サーバー側のTLSクライアントがホストに接続し、提示された証明書を取得します。
-
3
証明書が解析される
サブジェクト、発行者、有効期間、SAN、署名アルゴリズムが証明書から読み取られます。
-
4
フィールドを確認する
有効期限を照合し、対象ホストがSANに含まれているか確認し、署名アルゴリズムが想定どおりかを確かめます。
このチェッカーが表示するフィールド
| フィールド | 内容 |
|---|---|
| サブジェクト (CN) | 証明書が指定する主要ドメイン |
| 発行者 | この証明書に署名したCA(または主体) |
| 有効開始 | 有効期間の開始(Not Before) |
| 有効終了 | 有効期間の終了(Not After) |
| 残り日数 | 証明書が失効するまでの丸ごとの日数 |
| Subject Alternative Names | 証明書が対象とする全ホスト(ワイルドカードを含む) |
| 署名アルゴリズム | 通常はRSAまたはECDSAを用いたSHA-256 |
このツールはサーバーが提示する単一の証明書のみを読み取り、ルートまでの完全なチェーンは読み取りません。またチェーンの検証も、失効(OCSP/CRL)の確認も、Certificate Transparencyログの照会も行いません。上記のフィールドを表示するので、ご自身で確認してください。
注意すべきよくある問題
- 失効済みまたは失効間近。 ほとんどのブラウザは失効の30日前から警告します。残り日数は30日未満で黄褐色に、マイナスになると赤色に変わります。
- ホスト不一致。 証明書は
example.comを対象としているのに、使用しているホストがfoo.example.comである場合です。ワイルドカード(*.example.com)は1階層を対象とします。正確なホストはSAN一覧で確認してください。 - SHA-1署名。 2017年以降、ブラウザは信頼していません。署名アルゴリズムがSHA-1を示す場合はSHA-256で再発行してください。
- 自己署名。 公的なCAによる署名がありません(発行者がサブジェクトと同じ)。内部利用には問題ありませんが、公開サイトではブラウザが拒否します。
- SANの誤り。 テスト対象のホストがSANに含まれていないと、ブラウザは証明書を拒否します。
TLSプロトコルのバージョン(参考)
このチェッカーは証明書を確認するもので、サーバーがネゴシエートするTLSバージョンは確認しませんが、全体像を知っておくと役立ちます。
| バージョン | 年 | 状態 |
|---|---|---|
| SSL 2.0 | 1995 | 破られている。どこでも無効化 |
| SSL 3.0 | 1996 | 破られている(POODLE)。無効化 |
| TLS 1.0 | 1999 | 非推奨 |
| TLS 1.1 | 2006 | 非推奨 |
| TLS 1.2 | 2008 | 現在も対応。多くの環境で最低要件 |
| TLS 1.3 | 2018 | 推奨。より高速でよりシンプル |
PCI DSS 3.1以降および現代のほとんどのコンプライアンス基準は、TLS 1.0と1.1を禁止しています。
証明書の有効期間
公開証明書は2020年以降、最長で398日(13か月)まで発行されます。Let’s Encryptは既定で90日間発行します。内部CAはより長く発行できます。チェッカーは失効までの日数を正確な日付とともに表示するので、更新を計画できます。
よくある質問
いいえ。サーバーがポート443で提示する単一の証明書のみを読み取り、そのフィールドを表示します。中間証明書とルートのチェーンを取得も検証もしないため、ここで有効に見える証明書でも、サーバーが中間証明書を省いているとブラウザで失敗することがあります。
いいえ。CTログ(Google、Cloudflare、Sectigo)を照会せず、OCSP/CRLの失効も確認しません。ホストが提示する証明書を解析して表示するだけです。
*.example.comのようなSANを持つ証明書です。1階層のサブドメイン(foo.example.com、bar.example.com)をすべて対象とします。foo.bar.example.com(2階層)やexample.com自体は、別途追加しない限り対象外です。
いいえ。常に標準のHTTPSポートである443に接続します。:ポートのサフィックスを付けても無視され、チェックは引き続き443を使用します。そのためIMAPS、TLS上のSMTP、その他カスタムポートのサービスは確認しません。
関連ツール
IPアドレス検索
公開IPv4またはIPv6アドレスから、推定の国、地域、都市、座標、ISP、ASN、組織、タイムゾーンを確認できます。
IPサブネット計算ツール
任意のIPv4 CIDRブロックについて、サブネットの範囲、ネットワークアドレス、ブロードキャストアドレス、使用可能ホスト数、ワイルドカードマスクを計算します。/0から/32まで完全対応。
ドメインからIPへの変換
任意のドメイン名をそのIPv4(A)およびIPv6(AAAA)アドレスに解決し、任意のネットワークツールへコピーできます。
速度テスト
ブラウザーで手軽に行える無料のインターネット速度テスト。ダウンロード速度をMbpsで測定するほか、遅延とジッターも計測し、4Kストリーミング・ゲーム・ビデオ通話に対応できるかを確認できます。アプリも登録も不要。
DMARCレコードチェッカー
任意のドメインのDMARC TXTレコードをクエリし、ポリシー、アライメント、報告アドレスおよび実施率を読みやすく整理した形式で解析します。
ドメイン年齢チェック
レジストリのWHOISデータを用いて、ドメインが初めて登録された日時およびその年・月・日による使用期間を確認してください。
このツールは他の言語でも利用できます
- SSL 인증서 검사기 [KO]
- Vérificateur de certificat SSL [FR]
- أداة فحص شهادات SSL [AR]
- Pemeriksa Sertifikat SSL [ID]
- SSL-certificaatcontrole [NL]
- SSL-certifikatkontroll [SV]
- SSL-Zertifikat-Prüfer [DE]
- Weryfikator certyfikatów SSL [PL]
- เครื่องมือตรวจสอบใบรับรอง SSL [TH]
- Trình kiểm tra chứng chỉ SSL [VI]
- Verificador de certificados SSL [ES]
- Verificador de certificado SSL [PT]
- SSL Sertifikası Denetleyici [TR]
- SSL 证书检查器 [ZH]
- SSL Certificate Checker [EN]
- Verificatore di certificati SSL [IT]
- Проверка SSL-сертификата [RU]