检查公开 HTTPS 服务呈现的 SSL/TLS 证书信息、有效期、域名覆盖范围和证书链相关发现,帮助排查即将过期或链路配置问题。
工具用的顺手吗?
你的反馈能帮助我们做得更好
支持域名、带协议的网址或 host:port 格式,默认端口为 443
主动 TLS 检查会向目标发送多项探测请求。请只扫描你拥有或获准检测的系统。
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
网站证书把公开密钥、域名身份和签发者信息关联起来。客户端收到叶证书后,还要根据颁发者关系和本机信任库构建到受信任根证书的路径。证书链与到期检测通过 TLS 连接读取服务端默认配置和证书相关信息,帮助查看证书主题、颁发者、有效时间、SAN 域名及扫描器报告出的链路问题。
证书可能仍在有效期内,却因主机名不匹配、缺少中间证书、签名算法或部署链条问题导致部分客户端连接失败。反过来,浏览器当前能打开网站也不能证明新设备、命令行客户端和应用程序都能构建相同的信任路径。把检测结果用于定位线索,并结合目标客户端的错误记录判断。
指南
按步骤完成操作,并通过示例核对输入与结果。
输入对外服务的域名、IP 或 host:port。建议使用访问者实际输入的域名,以便检查证书是否覆盖该主机。端口默认为 443;自定义 HTTPS 服务请明确填写端口。
工具连接公开端点并收集扫描器返回的服务器默认设置和证书发现。使用 CDN 或代理时,检测到的是客户端实际握手到的 TLS 终止点,而不一定是源站的证书。
查看证书主题、签发者、有效起止时间、SAN 域名和密钥信息。确认目标域名是否在覆盖范围内,证书何时到期,以及报告是否指出链条或信任相关异常。
如果发现链条问题,检查服务端部署的叶证书与中间证书组合,并使用会失败的客户端环境复测。续期、替换或调整证书链后,再检查公开入口。
场景
查看这项工具在不同工作与生活流程中的用法。
在证书到期前检查有效期和服务端实际呈现的证书,确认自动续期或证书替换已部署到公开监听器。
遇到浏览器正常、命令行或移动应用报 issuer 错误时,查看服务端提供的证书线索,再对照失败客户端使用的信任库和完整错误信息。
分别检查 www、API 子域名、邮件 TLS 入口或不同区域域名,发现证书更新只覆盖部分主机或节点的情况。
本检查面向公网握手中可见的证书资料;它不读取服务器磁盘上的证书文件,也不会替代证书颁发机构或各客户端信任库的完整验证。
问答
集中解答高频疑问与容易混淆的问题。
到期时间只是检查条件之一。域名不在 SAN 中、证书尚未生效、缺少中间证书、客户端不信任根证书、系统时间错误或服务端发送了另一张证书,都可能造成失败。
不能完全说明。浏览器可能缓存过中间证书,或使用与命令行、移动应用不同的信任库。新设备和精简运行环境可能因此无法构建路径;请同时检查服务端发送内容和失败客户端的验证错误。
工具根据扫描时读取到的证书有效期和当前时间计算。报告是扫描当下的快照;若证书在扫描之后续期或服务部署了多个证书,后续结果可能不同。
不能。信任结果受到客户端根证书库、策略、系统时间和 TLS 实现影响。报告可指出服务端呈现的证书线索和扫描发现,但应在实际使用的客户端平台复测。
须知
使用前了解适用范围、结果限制与必要提醒。
扫描只会看到指定公网主机、端口和当次解析到的入口。CDN、负载均衡、IPv4/IPv6、区域节点及按 SNI 返回的不同证书可能造成结果差异。若证书主题或 SAN 清单较长,检查目标主机对应的项,不要只凭颁发者名称判断链路正确。
证书链是否可信由客户端结合发送链、信任锚、有效期、名称匹配及本地策略共同判定。此工具提供的是端点扫描线索,不能替每种操作系统、应用运行时或企业私有信任库作出统一结论。
只扫描你拥有或获准评估的服务。报告不访问私钥,也不能查看未公开的文件系统或证书管理平台。更换证书前应确认私钥与证书配对、完整链文件适用于当前服务,并留意证书部署过程是否影响在线连接。
推荐
查找相关工具、专题与可用的 API 能力。