TLS暗号チェッカー

ホスト名を入力すると、このチェッカーはドイツにある当社サーバーからポート443へ2本のライブ接続を開きます。1本はTLS 1.3を、もう1本はTLS 1.2を強制します。サーバーが2つのバージョンのどちらを受け入れたか、そして最初に成功したハンドシェイクでネゴシエートされた暗号スイートを報告します。デプロイ前の簡易チェックとして、またエンドポイントが本当にTLS 1.3に対応しているかを確かめる最短の手段として使えます。完全な監査が必要な場合は、SSL Labs、Hardenize、ImmuniWebへのリンクを用意しています。これらが行う大がかりなスキャンを、当ツールはあえて重複実装していません。

ホストの確認手順

  1. 1

    ホスト名を入力する

    ドメインのみを入力します。例:`example.com`。先頭の`https://`や末尾のパスは自動的に取り除かれます。

  2. 2

    ツールが2本のテスト接続を開く

    どちらも当社サーバーからポート443への接続です。1本はTLS 1.3を、もう1本はTLS 1.2を強制し、それぞれタイムアウトは5秒です。

  3. 3

    成功したバージョンを確認する

    プロトコル一覧には、2つのバージョンのうちサーバーがネゴシエートに応じたものが表示されます。TLS 1.0、1.1、SSLv3はテストしません。

  4. 4

    ネゴシエートされた暗号を読む

    最初に成功したハンドシェイクの暗号名、ビット長、TLSバージョンです。これは当社クライアントと合意された1つのスイートであり、サーバーが対応する全一覧ではありません。

  5. 5

    完全なスキャンは外部で実行する

    評価、証明書チェーンの確認、HSTSポリシー、弱い暗号の警告はSSL Labsのリンクから確認してください。

TLSバージョンの状況(2026年時点)

バージョン 状況 推奨対応
TLS 1.3 現行 有効のままにする。モダンなスタックでは既定
TLS 1.2 引き続きサポート レガシークライアント向けに有効のままにし、強い暗号のみ許可
TLS 1.1 非推奨 無効化する。ブラウザは2020年にサポートを廃止
TLS 1.0 非推奨 無効化する。PCI DSSは2018年6月から無効化を義務付け
SSLv3 破綻(POODLE) 無効化する
SSLv2 破綻 無効化する

このチェッカーがテストするのはTLS 1.3とTLS 1.2のみです。TLS 1.0、1.1、SSLv3が本当に無効かを証明するには、結果の横にあるSSL Labsのリンクを使ってください。レガシープロトコルも網羅的に調べてくれます。

健全な暗号の条件

  • 鍵交換: ECDHE(前方秘匿性、forward secrecy)。静的なRSA鍵交換は使わないこと。
  • 認証: 証明書に合わせたECDSAまたはRSA。
  • 共通鍵暗号: AES-GCMまたはChaCha20-Poly1305。TLS 1.2ではCBCモードを避けること。
  • ビット長: 128ビットAESで十分です。256ビットは余裕を持たせた選択で、同じくらい一般的です。
  • TLS 1.3のスイートは名前が短いのが特徴です:TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256。

このチェックで分かること、分からないこと

  • ホストがTLS 1.3を受け入れるかを確認できます。失敗する場合、たいていは古いOpenSSLビルドか、通信に介入するミドルボックスが原因です。
  • レガシークライアント向けにTLS 1.2がまだ利用できるかを確認できます。
  • モダンなクライアントに対してサーバーが選ぶスイートが分かります。AES-GCMを期待した場面でTLS 1.2上のCBC暗号がネゴシエートされていれば、すぐに気付けます。
  • CDNのホスト名とオリジンのホスト名を別々に調べると、エッジとバックエンドが異なるバージョンをネゴシエートしているケースを発見できます。
  • サーバーが受け入れる全暗号の列挙、TLS 1.0/1.1やSSLv3のテスト、証明書の検証は行わず、確認するのはポート443のみです。

ヒント

  • チェックはブラウザではなくドイツにある当社サーバーから実行されるため、お使いのOS、ブラウザ、ローカルネットワークが結果を左右することはありません。逆に、EUからのトラフィックをブロックしているホストは、手元では表示できても到達不能と表示されることがあります。
  • 監査に使える評価が必要なら、SSL Labsのレポートが業界標準です。
  • 弱い暗号に関する指針は毎年変わります。迷ったらMozilla SSL Config Generatorの「intermediate」プロファイルに従ってください。
  • 非標準ポートのホストには、ターミナルからopenssl s_client -connect host:portを使ってください。

よくある質問

いいえ。モダンなPHPビルドはレガシーバージョンのサポートを打ち切っているため、このツールがテストするのはTLS 1.2と1.3のみです。1.0/1.1が無効になっているかを確認したい場合は、SSL Labsで分かります。

SSL Labsはサーバーが受け入れるすべての暗号を列挙します。このツールが報告するのは、当社クライアントの設定でネゴシエートされた1つだけです。どちらも正しく、答えている質問が異なるだけです。

まだできません。チェッカーが接続するのはポート443のみです。他のポートについては、ターミナルからopenssl s_client -connect host:portを使ってください。

いいえ。ピア検証を無効にしているため、自己署名証明書や期限切れ証明書のホストもエラーなしで調べられます。チェーンの検証には専用のSSLチェッカーを使ってください。

ホスト名は、通常のページリクエストと同じように2回のハンドシェイクを実行するために当社サーバーへ送られ、ステップ形式の画面ではページURLにも表示されます。用途はチェックの実行と外部スキャナーへのリンク生成のみで、外部スキャナーがホスト名を知るのは、あなたがそのリンクをクリックしたときだけです。

関連ツール

このツールは他の言語でも利用できます