Zertifikat Check
TLS-Zertifikat eines Hosts prüfen: Vertrauenskette, Laufzeit, Version, Cipher.
Dieses Werkzeug baut eine echte TLS-Verbindung zu einem Hostnamen auf Port 443 auf und prüft, ob das präsentierte Zertifikat gültig und öffentlich vertrauenswürdig ist: Kette gegen die öffentlichen CAs, Ablaufdatum und ob der eingegebene Hostname durch das Zertifikat abgedeckt ist (SAN).
Zusätzlich werden die ausgehandelte TLS-Version und Cipher-Suite angezeigt sowie Schlüsseltyp, Schlüssellänge und Signaturalgorithmus des Zertifikats. Ähnlich wie bei SSL Labs, aber deutlich schlanker: kein vollständiges Handshake-Simulations-Matrix, sondern der Verbindungsversuch eines echten Clients.
Schlägt die Vertrauensprüfung fehl (selbstsigniert, unbekannte CA, Hostname passt nicht, abgelaufen), zeigt das Werkzeug trotzdem die Zertifikatsdetails über einen zweiten, rein informativen Verbindungsversuch.
Häufige Fragen
- Welcher Port wird geprüft?
- Immer Port 443 (HTTPS) mit TLS von Anfang an. Für STARTTLS auf Port 25 gibt es den SMTP Test.
- Was heißt 'nicht vertrauenswürdig'?
- Die Zertifikatskette lässt sich nicht bis zu einer öffentlichen Stammzertifizierungsstelle zurückverfolgen, oder der Hostname passt nicht zum Zertifikat, oder es ist abgelaufen. Browser würden die Verbindung mit einer Warnung blockieren.
- Warum wird die Cipher-Suite angezeigt, aber nicht bewertet?
- Welche Cipher ein Client bekommt, hängt von seiner eigenen Präferenzliste ab. Dieses Werkzeug zeigt nur, was mit einem modernen Standard-Client ausgehandelt wird, es probiert nicht systematisch alle Kombinationen wie SSL Labs.
- Wird die IP-Adresse selbst akzeptiert?
- Ja, das Eingabefeld nimmt einen FQDN oder eine IP-Adresse (dieselbe Validierung wie beim DNS Lookup).