TLS暗号チェッカー
ホスト名を入力すると、このチェッカーはドイツにある当社サーバーからポート443へ2本のライブ接続を開きます。1本はTLS 1.3を、もう1本はTLS 1.2を強制します。サーバーが2つのバージョンのどちらを受け入れたか、そして最初に成功したハンドシェイクでネゴシエートされた暗号スイートを報告します。デプロイ前の簡易チェックとして、またエンドポイントが本当にTLS 1.3に対応しているかを確かめる最短の手段として使えます。完全な監査が必要な場合は、SSL Labs、Hardenize、ImmuniWebへのリンクを用意しています。これらが行う大がかりなスキャンを、当ツールはあえて重複実装していません。
ホストの確認手順
-
1
ホスト名を入力する
ドメインのみを入力します。例:`example.com`。先頭の`https://`や末尾のパスは自動的に取り除かれます。
-
2
ツールが2本のテスト接続を開く
どちらも当社サーバーからポート443への接続です。1本はTLS 1.3を、もう1本はTLS 1.2を強制し、それぞれタイムアウトは5秒です。
-
3
成功したバージョンを確認する
プロトコル一覧には、2つのバージョンのうちサーバーがネゴシエートに応じたものが表示されます。TLS 1.0、1.1、SSLv3はテストしません。
-
4
ネゴシエートされた暗号を読む
最初に成功したハンドシェイクの暗号名、ビット長、TLSバージョンです。これは当社クライアントと合意された1つのスイートであり、サーバーが対応する全一覧ではありません。
-
5
完全なスキャンは外部で実行する
評価、証明書チェーンの確認、HSTSポリシー、弱い暗号の警告はSSL Labsのリンクから確認してください。
TLSバージョンの状況(2026年時点)
| バージョン | 状況 | 推奨対応 |
|---|---|---|
| TLS 1.3 | 現行 | 有効のままにする。モダンなスタックでは既定 |
| TLS 1.2 | 引き続きサポート | レガシークライアント向けに有効のままにし、強い暗号のみ許可 |
| TLS 1.1 | 非推奨 | 無効化する。ブラウザは2020年にサポートを廃止 |
| TLS 1.0 | 非推奨 | 無効化する。PCI DSSは2018年6月から無効化を義務付け |
| SSLv3 | 破綻(POODLE) | 無効化する |
| SSLv2 | 破綻 | 無効化する |
このチェッカーがテストするのはTLS 1.3とTLS 1.2のみです。TLS 1.0、1.1、SSLv3が本当に無効かを証明するには、結果の横にあるSSL Labsのリンクを使ってください。レガシープロトコルも網羅的に調べてくれます。
健全な暗号の条件
- 鍵交換: ECDHE(前方秘匿性、forward secrecy)。静的なRSA鍵交換は使わないこと。
- 認証: 証明書に合わせたECDSAまたはRSA。
- 共通鍵暗号: AES-GCMまたはChaCha20-Poly1305。TLS 1.2ではCBCモードを避けること。
- ビット長: 128ビットAESで十分です。256ビットは余裕を持たせた選択で、同じくらい一般的です。
- TLS 1.3のスイートは名前が短いのが特徴です:
TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256。
このチェックで分かること、分からないこと
- ホストがTLS 1.3を受け入れるかを確認できます。失敗する場合、たいていは古いOpenSSLビルドか、通信に介入するミドルボックスが原因です。
- レガシークライアント向けにTLS 1.2がまだ利用できるかを確認できます。
- モダンなクライアントに対してサーバーが選ぶスイートが分かります。AES-GCMを期待した場面でTLS 1.2上のCBC暗号がネゴシエートされていれば、すぐに気付けます。
- CDNのホスト名とオリジンのホスト名を別々に調べると、エッジとバックエンドが異なるバージョンをネゴシエートしているケースを発見できます。
- サーバーが受け入れる全暗号の列挙、TLS 1.0/1.1やSSLv3のテスト、証明書の検証は行わず、確認するのはポート443のみです。
ヒント
- チェックはブラウザではなくドイツにある当社サーバーから実行されるため、お使いのOS、ブラウザ、ローカルネットワークが結果を左右することはありません。逆に、EUからのトラフィックをブロックしているホストは、手元では表示できても到達不能と表示されることがあります。
- 監査に使える評価が必要なら、SSL Labsのレポートが業界標準です。
- 弱い暗号に関する指針は毎年変わります。迷ったらMozilla SSL Config Generatorの「intermediate」プロファイルに従ってください。
- 非標準ポートのホストには、ターミナルから
openssl s_client -connect host:portを使ってください。
よくある質問
いいえ。モダンなPHPビルドはレガシーバージョンのサポートを打ち切っているため、このツールがテストするのはTLS 1.2と1.3のみです。1.0/1.1が無効になっているかを確認したい場合は、SSL Labsで分かります。
SSL Labsはサーバーが受け入れるすべての暗号を列挙します。このツールが報告するのは、当社クライアントの設定でネゴシエートされた1つだけです。どちらも正しく、答えている質問が異なるだけです。
まだできません。チェッカーが接続するのはポート443のみです。他のポートについては、ターミナルからopenssl s_client -connect host:portを使ってください。
いいえ。ピア検証を無効にしているため、自己署名証明書や期限切れ証明書のホストもエラーなしで調べられます。チェーンの検証には専用のSSLチェッカーを使ってください。
ホスト名は、通常のページリクエストと同じように2回のハンドシェイクを実行するために当社サーバーへ送られ、ステップ形式の画面ではページURLにも表示されます。用途はチェックの実行と外部スキャナーへのリンク生成のみで、外部スキャナーがホスト名を知るのは、あなたがそのリンクをクリックしたときだけです。
関連ツール
HTTPリクエストテストツール
カスタムメソッド、ヘッダー、ボディを使用してHTTPリクエストを送信します。ステータスコード、応答時間、完全な応答ボディとヘッダーを確認できます。
メールヘッダー解析ツール
生のメールヘッダーをブラウザー内でローカルに解析。メッセージをアップロードせず、Receivedの経路と時間、SPF、DKIM、DMARC、ARCのメタデータを確認できます。
IPサブネット計算ツール
任意のIPv4 CIDRブロックについて、サブネットの範囲、ネットワークアドレス、ブロードキャストアドレス、使用可能ホスト数、ワイルドカードマスクを計算します。/0から/32まで完全対応。
速度テスト
ブラウザーで手軽に行える無料のインターネット速度テスト。ダウンロード速度をMbpsで測定するほか、遅延とジッターも計測し、4Kストリーミング・ゲーム・ビデオ通話に対応できるかを確認できます。アプリも登録も不要。
IPアドレス検索
公開IPv4またはIPv6アドレスから、推定の国、地域、都市、座標、ISP、ASN、組織、タイムゾーンを確認できます。
ドメインからIPへの変換
任意のドメイン名をそのIPv4(A)およびIPv6(AAAA)アドレスに解決し、任意のネットワークツールへコピーできます。
このツールは他の言語でも利用できます
- เครื่องมือตรวจสอบการเข้ารหัส TLS [TH]
- Comprobador de cifrado TLS [ES]
- Sprawdzanie szyfrów TLS [PL]
- Verificador de cifras TLS [PT]
- TLS-chifferkontroll [SV]
- Trình kiểm tra mã hóa TLS [VI]
- فاحص شيفرات TLS [AR]
- Vérificateur de chiffrement TLS [FR]
- TLS-Cipher-Checker [DE]
- Pemeriksa Cipher TLS [ID]
- TLS 암호 검사기 [KO]
- TLS-cipher-checker [NL]
- TLS Şifreleme Denetleyicisi [TR]
- TLS 加密套件检查器 [ZH]
- TLS Cipher Checker [EN]
- Verificatore di cifrari TLS [IT]
- Проверка шифров TLS [RU]