דילוג לתוכן
פינג

בדיקת תעודת SSL

מקלידים כתובת אתר, והשרת שלנו מתחבר אליו בחיבור מאובטח ובודק את התעודה: כמה ימים נשארו עד שתפוג, מי הנפיק אותה, אילו דומיינים היא מכסה, והאם דפדפנים יסמכו עליה. לכל בעיה מופיע הסבר מה לתקן.

פורט

עובר דרך השרת שלנו, בלי שמירה. השרת שלנו מתחבר לאתר שביקשתם בפורט שבחרתם, קורא את התעודה ומנתק. אנחנו לא שומרים את שמות האתרים שנבדקים.

איך זה עובד

  1. מקלידים כתובת

    דומיין או כתובת מלאה. ברירת המחדל היא פורט 443 של אתרי HTTPS.

  2. השרת מתחבר כמו דפדפן

    לחיצת יד TLS עם שם האתר, כולל בדיקת השרשרת מול רשויות מוכרות.

  3. קוראים את התוצאה

    תוקף, מנפיק, דומיינים מכוסים, שרשרת, גרסת TLS והצפנה.

מה בודקים בתעודה

  • תוקף: תאריך התחלה ותאריך סיום. אחרי הסיום דפדפנים מציגים אזהרה מלאה.
  • התאמה לשם: הדומיין שבדקתם חייב להופיע ברשימת השמות של התעודה (SAN). הכתובת עם www והדומיין בלי www הם שני שמות שונים.
  • שרשרת: מהתעודה של האתר, דרך תעודות ביניים, עד רשות שורש שהדפדפנים סומכים עליה.
  • מפתח ופרוטוקול: RSA של 2048 ביט לפחות או ECDSA, ו־TLS 1.2 או 1.3.

מקורות: RFC 5280: תעודות X.509 · RFC 8446: TLS 1.3

תעודות קצרות יותר, חידוש אוטומטי

פורום CA/Browser, שקובע את הכללים לרשויות התעודות, החליט לקצר בהדרגה את התוקף המרבי של תעודות מ־398 ימים ל־47 ימים. הקיצור מתחיל במרץ 2026 ומסתיים במרץ 2029.

המשמעות: חידוש ידני פעם בשנה כבר לא יספיק. כדאי לעבור לחידוש אוטומטי, למשל עם Let's Encrypt ולקוח ACME, או לוודא שספק האחסון מחדש לבד.

מקורות: CA/Browser Forum: הצבעה SC-081 · Let's Encrypt: תיעוד

שרשרת חסרה: התקלה הנפוצה

השרת צריך לשלוח גם את תעודות הביניים, לא רק את התעודה של האתר. דפדפנים במחשב משלימים לפעמים תעודת ביניים חסרה לבד, ולכן האתר "עובד אצלי", אבל אפליקציות, טלפונים ישנים ושרתים אחרים נכשלים.

הפתרון: להגדיר בשרת את הקובץ המלא (fullchain) ולא רק את התעודה. הכלי שלנו לא משלים תעודות חסרות, ולכן הוא מזהה את הבעיה.

מקורות: Let's Encrypt: שרשרת האמון

גרסאות TLS

TLS 1.0 ו־TLS 1.1 הוצאו משימוש רשמית ב־2021, ודפדפנים עדכניים לא מתחברים בהם. אתר תקין עובד ב־TLS 1.2, ורצוי גם ב־TLS 1.3 שמהיר ובטוח יותר.

מקורות: RFC 8996: הוצאת TLS 1.0 ו־1.1 משימוש

שאלות נפוצות

איך בודקים עד מתי תעודת SSL בתוקף?

מקלידים כאן את כתובת האתר. בראש התוצאה מופיע תאריך הסיום ומספר הימים שנשארו. תעודה שנשארו לה פחות מ־14 ימים מסומנת באזהרה.

מה קורה כשתעודת SSL פגה?

דפדפנים מציגים מסך אזהרה מלא ורוב הגולשים לא ממשיכים לאתר. גם שירותים שמתחברים לאתר, כמו אפליקציות וממשקי תשלום, מפסיקים לעבוד. מחדשים את התעודה אצל ספק האחסון או ב־Let's Encrypt.

תעודה חינמית של Let's Encrypt מספיקה לאתר עסקי?

כן. ההצפנה זהה לתעודה בתשלום. תעודות בתשלום מוסיפות לפעמים אימות של הארגון או ביטוח, אבל לרוב האתרים תעודה חינמית עם חידוש אוטומטי היא הבחירה הנכונה.

בדפדפן האתר עובד, ואצלכם יש שגיאה. למה?

לרוב זו שרשרת חסרה: הדפדפן משלים תעודת ביניים מהזיכרון שלו, והבדיקה שלנו, כמו אפליקציות ושרתים, לא. צריך להגדיר בשרת את השרשרת המלאה.

אפשר לבדוק תעודה של שרת דואר?

כן, בפורטים שבהם ההצפנה מתחילה מיד: 465 (SMTPS), 993 (IMAPS) ו־995 (POP3S). פורטים שעוברים להצפנה בפקודת STARTTLS, כמו 587, לא נתמכים בכלי הזה.

עוד כלים חינמיים בעברית, מאותה משפחה