Cookie の使用について.本サイトでは、基本機能の提供に必要な必須 Cookie を使用しています。さらに、同意いただいた場合に限り、アクセス解析 Cookie を利用して利用状況を把握し、サービス改善に役立てます。詳しくは .
このツールは使いやすかったですか?
フィードバックは改善に役立ちます
公開TLSサーバーが受け入れる暗号スイートを列挙します。HTTPS接続の旧式アルゴリズムやネゴシエーション、前方秘匿性に関する情報を確認できます。
ドメイン名、プロトコル付きURL、またはホスト:ポート形式に対応しています。デフォルトポートは443です。
TLS のアクティブ検査では複数のプローブを送信します。所有または検査許可を得たシステムのみをスキャンしてください。
概要
解決できる課題、処理の仕組み、データの範囲を確認できます。
TLS暗号スイートは接続で使う暗号方式の組み合わせを表しますが、鍵交換、認証、レコード保護の方式はスイートによって異なります。この検査は公開エンドポイントに複数の候補を提示し、サーバーが受け入れる項目を整理します。不要になった互換設定、弱いアルゴリズム、前方秘匿性を欠く構成を見つける手掛かりになります。通常のブラウザー接続では1つのスイートだけが選ばれるため、サーバー全体の候補一覧は分かりません。
TLS 1.3とそれ以前では、スイート名やネゴシエーション項目が異なります。名前にAESや256ビットが含まれているだけでは設定を評価できません。プロトコル、鍵交換、認証方式、暗号モード、証明書を合わせて確認してください。一般には現行のAEADスイートを優先し、古い選択肢を制限しますが、本番で変更する前にクライアント互換性も検証します。
使い方
手順に沿って操作し、例を使って入力と結果を確認します。
公開ホスト名、IPアドレス、またはhost:portを指定します。確認したいリスナーを指す名前を入力してください。ポートを省略すると443を使います。別のTLSサービスでは、そのポートが直接TLSハンドシェイクを受け付けることを確認してください。
このモードは多くの組み合わせを試すため、バージョン検査より時間がかかる場合があります。処理中はページを開いたままにし、同じ接続先に複数のタスクを同時送信しないでください。
報告されたスイートをプロトコルと合わせて読みます。一覧はサーバーが交渉できる候補であり、ブラウザーで使われる順序とは限りません。個別の接続ではクライアント能力、OSのTLSライブラリー、サーバーの優先設定も選択に影響します。
検証環境またはメンテナンス時間にTLS設定を変更し、再スキャンします。リバースプロキシ、CDN、オリジンサーバーを使う場合、TLS終端点ごとに設定が異なる可能性があるため、クライアントが接続する階層を確認してください。
活用例
仕事や日常の流れの中での活用方法を紹介します。
Nginx、Apache、ロードバランサー、マネージドTLSの方針を変更した後、不要な互換スイートが公開リスナーから消えたか確認します。
NULL、匿名、EXPORT、RC4、旧式の鍵交換に関する項目を見直します。単語だけで危険性を断定せず、スイート全体とプロトコルを確認してください。
古い端末、APIクライアント、Java環境で接続に失敗する場合、サーバーの受け入れ一覧を手掛かりにし、クライアント能力やハンドシェイクログと比較します。
検査対象は公開TLSのネゴシエーションです。アプリケーションのソースコード、秘密鍵の保管方法、対象ホストで公開されていないサービスは監査しません。
Q&A
よくある疑問や迷いやすい点をまとめて確認できます。
いいえ。一覧はサーバーが受け入れる候補であり、1回の接続では1つだけが選択されます。実際の選択はクライアントの能力、プロトコル、サーバー優先順位で変わります。接続時の情報とサーバーの対応一覧は別の結果です。
TLS 1.3では対称暗号とハッシュの組み合わせがスイート名に含まれます。鍵交換や署名方式は別のパラメーターで交渉するため、新旧プロトコルの名前の項目を同じ意味として比較しないでください。
まず完全なスイート名、プロトコル、導入基準、互換性を確認してください。古いクライアントが依存している可能性があります。使用状況と代替候補を検証し、CDNやロードバランサーの個別設定も確認してから変更します。
サーバーで無効になっている、対応するハンドシェイクが成立しない、IPごとに設定が異なる、または中間装置が交渉を変えている場合があります。エラー、ポート、名前解決結果を確認して再検査してください。
注意
利用範囲、結果の制限、必要な注意点を事前に確認します。
暗号スイート検査では複数のTLS接続を行うため、接続制限に触れる場合があります。所有または評価許可を得た公開サービスだけを検査してください。結果は選択されたIPと検査時に到達したTLS終端点を示します。CDN、プロキシ、ロードバランサー、オリジンで別々の方針が使われていることがあります。
OWASPのTLS設定指針は、現行標準の強いプロトコルとAEAD暗号を優先し、NULL、匿名、EXPORTなどの安全性に問題がある分類を避けるよう勧めています。改善候補を見つける参考として使い、組織や業界に適用される正式な基準の代わりにはしないでください。
暗号スイート名や重大度だけでサービス全体の安全性は決まりません。TLSバージョン、証明書の有効性、鍵の強度、脆弱性結果、クライアント互換性、実際の構成を合わせて確認し、管理者が変更を選んだうえで稼働状況を検証してください。
関連
関連ツール、特集、利用可能なAPIを探せます。