HTTPSセキュリティチェッカー
セキュリティヘッダーとTLS構成を確認する
HTTPSセキュリティチェッカーの使い方
- 1ホスト名を入力するか、HTTPS を通してテストする URL を完了します。
- 2ポートがデフォルト 443 でない場合、ポートを入力します。
- 3証明書の有効性、証明書チェーンの完全性およびプロトコルの評価を見る。
HTTPS 健康をチェック
評価 = f (暗号パッケージ、証明書の有効期限、チェーン完全性、HSTS)HTTPS の健康は、有効な証明書、信託の完全なチェーン、現代のパスワードパッケージ、HSTS によって決定されます。任意のギャップは、ブラウザの警告またはダウングレード攻撃を引き起こす可能性があります。
証明書の有効期限や不一致は、アカウントを閉じるときにユーザーの自信の「安全でない」アラートと損失の最も一般的な原因です。
HTTPS = HTTP + TLS, 3つの保護手段を提供します。** 機密性** (暗号化されていない、ミドルマンはコンテンツを見ません),** 完全性 (偽が発見されます),** 識別** (証明書は、あなたがあなたであることを証明します, アンチフィッシング). HTTPS以外のサイトの「unsafe」と、多くの新機能(地理的位置、サービスワーカー、HTTP/2)には、HTTPS環境が必要です。
HTTPS の設定を確認するには、いくつかに依存します: 1 ** 証明書は有効であり、有効です** (有効期限は最も一般的な故障です)。 2 ** 証明書のチェーンは完了です** (中間証明書の欠如は、クライアントの部分に不信につながる, デスクトップブラウザは、自動的に携帯電話とカールを完了します, しかし、カールではありません); 3 ** ドメイン名が一致します** (ワイルドカードとSANで); 4 ** HSTS** (強制ブラウザのみ HTTPS 5 プロトコルのみ) および TLS4** などのパッケージ (RCS**)。 **SSL Labsは、A + to F評価および改善のための詳細な提案を得るためにオンラインテストに推奨されます。 メニュー
| バージョン | 発行年 | ステータス | アノテーション |
|---|---|---|---|
| SSL 2.0 | 1995 | 放棄された | 深刻なループホールがあります。 免責事項 |
| SSL 3.0 | 1996 | 放棄された | ポドル 攻撃, 無効 |
| TLS 1.0 | 1999 | バリアフリー | 2020年以降、メインストリームブラウザが無効になっています |
| TLS 1.1 | 2006 | バリアフリー | 免責事項 |
| TLS 1.2 | 2008 | 幅広いサポート | 現在の最低の条件 |
| TLS 1.3 | 2018 | 推奨事項 | より安全でより速く、1-RTTハンドシェイク |
TLS/SSL バージョンとステータス
よくある質問
HSTSは、なぜ有効になっていますか?
HSTS は HTTPS の使用を強制し、最初の訪問の後で SSL の除去攻撃を防ぐ。
信頼のチェーンを破壊するもの
サーバは中間証明書を欠いており、ブラウザが葉の証明書をルート証明書にリンクすることは不可能です。
証明書が更新されるのは早いですか?
ACME(暗号化しましょう)による自動化により、30日前までに中断を回避できます。
証明書は「安全でない」と言っていますが、アドレスバーがロックされています。 なぜ?
最も一般的なのは** 混合コンテンツ**: このページ自体は HTTPS ですが、画像、スクリプト、または HTTP のスタイルを処理します。 ブラウザは、コンテンツ(スクリプト、フレーム)の積極的な混合を防ぎ、パッシブコンテンツ(写真)をダウングレードします。 ソリューションは、HTTPS にリソースを変更したり、プロトコルの相対パス / / / を使用することです。近代的なアプローチは、サイト全体 HTTPS に直接アクセスし、Content-Security-Policy: アップグレード保証リクエストを自動的に追加することです。
無料証明書と有料証明書の違いはありますか?
暗号化レベルは同じで、認証レベルとセキュリティの区別です。DV(ドメインネームバリデーション)は、数分で発行され、暗号化フリーです)はドメイン名の所有権のみを検証します。OV(組織認証)はビジネスアイデンティティを検証します。EV(拡張認証)は最も厳しいもので、アドレスフィールドに会社名が示されています(現代のブラウザはこの表示を弱めています)。 **個人サイト、ブログ、中小企業、無料Let's Encryptの暗号化は、自動更新の90日間を除いて、十分に十分です**。 OV/EVのシナリオは通常、金融機関のアイデンティティを必要とする財務、電気、等です。
