工具用的顺手吗?
你的反馈能帮助我们做得更好
在线枚举 TLS 服务器实际接受的密码套件,查看加密算法、旧式套件和前向保密相关发现,辅助检查 HTTPS 加密配置。
支持域名、带协议的网址或 host:port 格式,默认端口为 443
主动 TLS 检查会向目标发送多项探测请求。请只扫描你拥有或获准检测的系统。
概览
了解工具能解决的问题、计算或处理逻辑,以及数据边界。
TLS 密码套件描述连接建立后使用的加密算法组合,但它们并不都代表相同的密钥交换、认证和记录保护方式。密码套件扫描会向目标端点提出不同的套件协商请求,再整理服务器实际接受的项目,帮助运维人员识别不再需要的兼容项、弱算法或缺少前向保密的配置。单次浏览器连接只会选中一个套件,无法显示服务端完整的可协商列表。
TLS 1.3 与旧版 TLS 的套件命名和协商字段有所不同,不能只按名称中的 AES 或 256 位判断安全性。还需关注协议版本、密钥交换、认证方式、加密模式及服务器证书。通常应优先保留现代 AEAD 套件并限制过时选项;任何调整都要先验证客户端兼容和服务影响。
指南
按步骤完成操作,并通过示例核对输入与结果。
输入公开域名、IP 或 host:port。域名应指向实际要检查的入口;默认端口为 443。如果 HTTPS 服务位于其他端口,请填写该端口,且确认它直接提供 TLS 握手。
此扫描会枚举较多组合,因此通常比单纯的版本检测耗时更长。处理中请保持页面打开,并避免对同一目标连续提交多个任务。
查看报告中服务器接受的套件及其所属协议。将结果按协商能力理解,不要误认为列表顺序就是每个客户端最终采用的顺序;浏览器、系统 TLS 库及服务器偏好都会影响具体选择。
先在测试环境或维护窗口调整 TLS 策略,再重复扫描。对于反向代理、CDN 和源站,需要检查客户端实际连接的那一层;不同 TLS 终止点可能使用不同套件。
场景
查看这项工具在不同工作与生活流程中的用法。
变更 Nginx、Apache、负载均衡器或托管 TLS 策略后,确认不需要的兼容套件已从公网协商列表中移除。
审阅结果中的 NULL、匿名、EXPORT、RC4 或旧式密钥交换相关项目;按协议和业务实际情况确认严重性,不把单一关键词当作完整风险结论。
当特定旧设备、API 客户端或 Java 环境握手失败时,将服务端支持列表作为排查线索,再与客户端实际支持集和握手日志比较。
密码套件扫描关注服务端 TLS 协商能力,不会审核应用代码、密钥管理流程或主机上未对外开放的其他服务。
问答
集中解答高频疑问与容易混淆的问题。
不是。列表展示服务器能够接受的候选项;浏览器连接只协商其中一个,实际选择还受客户端能力、协议版本和服务器偏好影响。当前连接信息与服务器支持清单是两类结果。
TLS 1.3 将对称加密与哈希组合纳入套件名称,密钥交换和签名算法通过其他协商参数确定。因此不应把 TLS 1.3 与旧版套件名称按同一字段逐段比较。
应查看具体协议版本、完整套件名称、部署规范与兼容需求。部分旧客户端仍依赖旧选项;关闭前先评估使用情况、验证替代套件,并检查负载均衡或 CDN 是否持有独立配置。
目标可能未启用该套件,也可能扫描器无法完成对应握手、服务器在不同 IP 上配置不一,或中间设备改变了协商行为。检查报告错误、指定端口和 DNS 解析结果后再复测。
须知
使用前了解适用范围、结果限制与必要提醒。
密码套件扫描会主动建立多次 TLS 握手,可能触发防护系统的连接限制。请仅检查自己拥有或获准测试的公网服务。扫描报告反映所选 IP 和当时可达的 TLS 终止点;CDN、代理、负载均衡器与源站可能分别呈现不同配置。
OWASP 的 TLS 配置指导建议优先采用当前标准所支持的强协议与 AEAD 加密,并避免 NULL、匿名、EXPORT 等不安全类别。此类建议用于定位改进方向,不能替代适用于组织、地区或行业的正式安全基线。
套件名称或标记不能单独说明整体安全等级。还应结合 TLS 版本、证书有效性、密钥长度、漏洞扫描、客户端兼容性和具体部署架构,由维护者决定变更方案并验证服务可用性。
推荐
查找相关工具、专题与可用的 API 能力。