./prontouso.com
BẢO MẬT & RIÊNG TƯ

Kiểm Tra Chứng Chỉ SSL/TLS

Kiểm tra cấu hình bảo mật SSL/TLS của máy chủ: xác thực chuỗi X.509 đầy đủ, giao thức TLS 1.0 đến 1.3, bộ mã hóa cipher, HSTS, bản ghi CAA và nhận điểm đánh giá kèm báo cáo PDF.

Trạng thái công cụSử dụng xử lý máy chủ
Xem trước
prontouso://ssl-certificate-checker
TLS / SSLKIỂM TRA TRỰC TIẾP

Check a certificate

Connect to a live server and inspect exactly what it presents.

01 · TARGET

No scheme, no path — just the host name. Every public IP address it resolves to gets checked.

Port

Enter a domain to run a live TLS handshake against it.

  1. 1We resolve every public IP address behind the domain (up to 3).
  2. 2For each one, we run a real TLS handshake and read exactly what the server presents.
  3. 3We grade the result the way a browser effectively would — chain of trust, protocol, and cipher included.
This connects to a live server on your behalf from ProntoUso's backend, because a browser cannot open a raw TLS handshake with a site it isn't loading. Only connection metadata and public certificates are read; nothing is stored.

Certificate report

One grade per endpoint, with everything behind it.

02 · REPORT
No check yet

The grade, certificate chain, protocol support, and more will appear here.

Cách thức hoạt động

  1. Nhập dữ liệu của bạn

    Điền các giá trị cần thiết, dán văn bản hoặc tải lên tệp bạn muốn xử lý.

  2. Xem kết quả tức thì

    Hầu hết các công cụ cập nhật theo thời gian thực khi bạn nhập liệu; một số công cụ sử dụng một nút hành động duy nhất.

  3. Sử dụng kết quả

    Sao chép, tải xuống hoặc chia sẻ kết quả được tạo — bạn luôn có toàn quyền kiểm soát dữ liệu của mình.

Kết nối máy chủ thực tế và an toàn mạng — Để kiểm tra chính xác chứng chỉ và bộ mã hóa, máy chủ ProntoUso thực hiện kết nối TLS thử nghiệm đến các cổng dịch vụ công khai tiêu chuẩn của tên miền được cung cấp. Chỉ các siêu dữ liệu công khai và chứng chỉ X.509 mở mới được đọc; không có thông tin kiểm tra nào được lưu trữ. Các dải địa chỉ IP nội bộ, riêng tư hoặc loopback đều bị chặn nghiêm ngặt để chống quét cổng trái phép (bảo vệ chống SSRF).

Kiểm Tra Chứng Chỉ SSL/TLS là gì?

Công cụ Kiểm Tra Chứng Chỉ SSL/TLS thiết lập kết nối mã hóa trực tiếp đến máy chủ tên miền để kiểm tra chuỗi chứng chỉ X.509 đầy đủ, Cơ quan Chứng thực (CA), thời hạn, giao thức TLS 1.0 đến 1.3, bộ mã hóa có Forward Secrecy, tiêu đề HSTS và bản ghi DNS CAA.

TÌM HIỂU CÁCH HOẠT ĐỘNG CỦA CÔNG CỤ

Cách Kiểm Tra Chứng Chỉ SSL/TLS, Chuỗi Tin Cậy và Bộ Mã Hóa

Tìm hiểu cách phân tích tính hợp lệ của chứng chỉ số X.509, tính toàn vẹn của chuỗi chứng thực, hỗ trợ giao thức TLS hiện đại và tiêu đề bảo mật truyền tải.

Xác thực chuỗi chứng chỉ số X.509

Một chứng chỉ SSL/TLS không hoạt động độc lập; nó phụ thuộc vào một chuỗi tin cậy phân cấp (PKI). Máy chủ web gửi chứng chỉ máy chủ (Leaf) kèm theo các chứng chỉ trung gian (Intermediate) nhằm liên kết định danh mã hóa của trang web với Cơ quan Chứng thực Gốc (Root CA) được cài đặt sẵn và tin cậy trên các trình duyệt và hệ điều hành.

Công cụ kiểm tra xem chuỗi chứng chỉ có đầy đủ và liền mạch hay không, đối chiếu tên miền được quét với danh sách Tên Thay thế Chủ thể (SANs) và đếm ngược số ngày còn lại trước khi chứng chỉ hết hạn.

Giao thức TLS hỗ trợ, bộ mã hóa và Forward Secrecy

Độ an toàn của kết nối phụ thuộc lớn vào phiên bản giao thức TLS mà máy chủ chấp nhận. Các giao thức cũ như TLS 1.0 và TLS 1.1 có nhiều lỗ hổng bảo mật nghiêm trọng và cần phải tắt bỏ, trong khi TLS 1.2 và TLS 1.3 là tiêu chuẩn an toàn bắt buộc của web hiện đại.

Quá trình kiểm tra xác minh xem bộ mã hóa được đàm phán có sử dụng thuật toán mạnh mẽ (như AES-GCM hoặc ChaCha20) và có triển khai Perfect Forward Secrecy (PFS) thông qua trao đổi khóa tạm thời (ECDHE/DHE) hay không, bảo đảm rằng khóa riêng tư bị lộ trong tương lai cũng không thể giải mã dữ liệu đã truyền trong quá khứ.

Tiêu chí chấm điểm và xếp hạng an ninh (A+ đến F)

Hệ thống tính toán điểm số an ninh từ 0 đến 100 dựa trên độ vững chắc của cấu hình mã hóa. Các lỗi tin cậy nghiêm trọng — như chứng chỉ hết hạn, chứng chỉ tự ký không đáng tin cậy, tên miền không khớp (hostname mismatch) hoặc thiếu chứng chỉ trung gian — sẽ tự động bị hạ xuống điểm F vì trình duyệt sẽ chặn người dùng truy cập bằng cảnh báo nguy hiểm.

Các cảnh báo mức độ trung bình, chẳng hạn như thiếu TLS 1.3, không có tiêu đề HSTS hoặc hỗ trợ bộ mã hóa cũ, sẽ bị trừ điểm tương ứng để giúp quản trị viên ưu tiên khắc phục.

Bảo vệ nâng cao: HSTS, DNS CAA và kiểm tra đa địa chỉ IP

Công cụ xác định xem tiêu đề HTTP Strict Transport Security (HSTS) có được bật để bắt buộc mọi kết nối phải qua HTTPS hay không, đồng thời truy vấn bản ghi DNS CAA (Certificate Authority Authorization) để đảm bảo chỉ những CA được chỉ định mới có quyền cấp phát chứng chỉ cho tên miền của bạn.

Đối với các tên miền sử dụng mạng phân phối nội dung (CDN) hoặc bộ cân bằng tải (Load Balancer), tối đa 3 địa chỉ IP công khai sẽ được kiểm tra độc lập nhằm phát hiện máy chủ nào đang chạy chứng chỉ cũ hoặc cấu hình sai lệch.

Ví dụ chẩn đoán máy chủ đạt chuẩn an toàn cao

Dưới đây là cấu trúc thông số của một kết nối đạt điểm tối đa (A+):

Giao thức: TLS 1.3 | Bộ mã hóa: TLS_AES_256_GCM_SHA384 (PFS: Có) Chuỗi: Máy chủ (Leaf) -> Trung gian (R10) -> Gốc Tin Cậy (ISRG Root X1) Thời hạn: 78 ngày còn lại | SAN: example.com, *.example.com Bảo vệ: HSTS Bật (max-age=31536000) | DNS CAA: Đã cấu hình | Chuyển hướng HTTP: Có

Kết nối máy chủ thực tế và an toàn mạng

Để kiểm tra chính xác chứng chỉ và bộ mã hóa, máy chủ ProntoUso thực hiện kết nối TLS thử nghiệm đến các cổng dịch vụ công khai tiêu chuẩn của tên miền được cung cấp. Chỉ các siêu dữ liệu công khai và chứng chỉ X.509 mở mới được đọc; không có thông tin kiểm tra nào được lưu trữ. Các dải địa chỉ IP nội bộ, riêng tư hoặc loopback đều bị chặn nghiêm ngặt để chống quét cổng trái phép (bảo vệ chống SSRF).

Các Câu Hỏi Thường Gặp (FAQ)

Tại sao việc kiểm tra chứng chỉ SSL/TLS lại cần xử lý trên máy chủ?

Trình duyệt web không có API JavaScript cho phép mở kết nối TCP/TLS raw trực tiếp đến các cổng hoặc máy chủ tùy ý. Để đọc toàn bộ chuỗi chứng chỉ thô, kiểm tra các phiên bản giao thức và phân tích bộ mã hóa từ xa, quá trình bắt tay (handshake) phải được khởi tạo từ máy chủ backend của ProntoUso.

Sự khác biệt giữa chứng chỉ Leaf (máy chủ), Trung gian và Gốc là gì?

Chứng chỉ Leaf (lá) là chứng chỉ cuối cùng được cấp riêng cho tên miền của bạn. Chứng chỉ Trung gian (Intermediate) do Cơ quan Chứng thực (CA) cấp để ký chứng chỉ của bạn và kết nối niềm tin với Chứng chỉ Gốc (Root CA), vốn là mỏ neo tin cậy cao nhất đã được cài sẵn trong hệ điều hành và trình duyệt.

Điều gì khiến một tên miền nhận điểm đánh giá 'F'?

Điểm F được áp dụng tự động khi phát hiện các lỗi nghiêm trọng làm mất lòng tin của trình duyệt: chứng chỉ hết hạn, chứng chỉ tự ký không đáng tin cậy, tên miền không khớp với tên trong chứng chỉ (SAN mismatch), hoặc chuỗi chứng chỉ trung gian bị đứt gãy.

Bản ghi DNS CAA là gì và tại sao lại quan trọng?

Bản ghi CAA (Certificate Authority Authorization) là khai báo trong hệ thống DNS quy định rõ những Cơ quan Chứng thực nào được phép phát hành chứng chỉ SSL/TLS cho tên miền của bạn. Điều này ngăn chặn kẻ xấu yêu cầu chứng chỉ giả mạo từ các CA không được ủy quyền.

Tại sao công cụ lại kiểm tra nhiều địa chỉ IP cho một tên miền?

Các website hiện đại thường dùng mạng phân phối CDN hoặc bộ cân bằng tải gồm nhiều cụm máy chủ. Kiểm tra từng địa chỉ IP độc lập giúp phát hiện trường hợp có một máy chủ riêng lẻ nào đó chưa được cập nhật chứng chỉ mới hoặc đang sử dụng cấu hình TLS yếu.

Điểm đánh giá A+ có đồng nghĩa website của tôi miễn nhiễm 100% với tấn công mạng?

Không. Điểm A+ chứng minh rằng lớp mã hóa kênh truyền (SSL/TLS), chuỗi chứng chỉ và các tiêu đề bảo mật mạng đã được thiết lập chuẩn mực. Tuy nhiên, các lỗ hổng tầng ứng dụng web (như SQL injection hay XSS), bảo mật xác thực và cấu hình máy chủ DNS nằm ở các tầng khác nhau và đòi hỏi các biện pháp bảo vệ chuyên biệt.

Công Cụ Liên Quan