域名与网站

SSL 证书检测

检测域名的 SSL/TLS 证书:剩余有效天数、签发机构、是否与域名匹配、证书链是否完整。

端口

本工具需要向外部发起查询,因此运行在本站服务器上。您输入的内容仅用于本次查询,用完即丢弃——不记录日志,不保存。

什么是SSL 证书检测?

每个使用 HTTPS 的网站都配有一份 SSL/TLS 证书。它承担两项职责:加密传输通道,并证明您正在通信的服务器确实拥有该域名。一旦证书过期、签发给了别的域名,或者缺少中间证书,浏览器就会用整页红色警告拦住访客,而绝大多数人会立刻离开。

本工具会向您输入的主机真实建立一次 TLS 连接,读取该服务器实际提供的证书,然后逐项呈现:到期时间、签发机构、密钥类型、协议版本,以及从您的域名一直到信任根的完整证书链。它还额外检查一件许多工具会忽略的事——您查询的域名是否真的被这份证书覆盖。

这项功能必须在服务器端完成,而不能放在浏览器里,原因很直接:JavaScript 无权建立原始 TLS 连接,浏览器也没有任何接口可以读取其他站点的证书。这是浏览器本身的限制,并非本站的设计取舍。

最常见的故障并不是过期,而是缺少中间证书。您自己的电脑可能因为从别处缓存过该中间证书而照常打开网站,访客的手机却打不开。请查看证书链一栏:配置完整时通常显示三级,只有一级就说明缺失。

使用方法

  • 输入域名,例如 example.com。直接粘贴完整网址也可以,工具会自动截取域名部分。
  • 如果您的服务不在 443 端口,请选择相应端口,例如管理后台常用 8443,IMAP 常用 993。
  • 先看顶部的结论行:绿色表示有效,红色表示有问题,错误码就显示在旁边。
  • 剩余天数变成琥珀色时,就该检查自动续期是否还在正常工作。
  • 展开证书链一栏,确认中间证书已经正确下发。

常见问题

证书还没过期,为什么仍被判定有问题?

是否过期只是众多条件之一。结论行旁边的错误码会指明具体原因:DEPTH_ZERO_SELF_SIGNED_CERT 表示自签名证书,UNABLE_TO_VERIFY_LEAF_SIGNATURE 通常是缺少中间证书,ERR_TLS_CERT_ALTNAME_INVALID 则表示证书签发给了别的域名。

应该提前多少天续期?

Let's Encrypt 在剩余 30 天时自动续期,因此低于 30 天就值得留意,低于 14 天几乎可以断定续期流程已经出错。若使用一年期的付费证书,建议至少提前两周续期。

为什么证书里出现了我不认识的域名?

一份证书可以通过 SAN 字段覆盖多个域名。如果您使用 Cloudflare 之类的中间服务,证书可能由对方签发并合并了多个客户,这属于正常现象。但若看到本该弃用的自家旧域名,就说明配置需要清理了。

可以检测内网服务器吗?

不可以。192.168.x.x、127.0.0.1 等内网地址被有意屏蔽,以免本工具被用来探测承载它的服务器内部运行的服务。内网主机需要在该网络内部使用命令行工具检测。