TLS Audit

Как проверить HTTPS-конфигурацию сайта: сертификат, TLS 1.2/1.3, шифры, HSTS, редиректы и типовые проблемы безопасности.

Вернуться к проверке

Что входит в проверку HTTPS

  • Сертификат: срок действия, соответствие имени домена, SAN, издатель и цепочка доверия.
  • TLS-протоколы: поддержка TLS 1.2 и TLS 1.3, а также наличие SSLv3, TLS 1.0 и TLS 1.1.
  • Cipher suites: устаревшие алгоритмы, forward secrecy и современные наборы TLS 1.3.
  • HTTP-защита: редирект с HTTP на HTTPS, HSTS, OCSP stapling и связанные заголовки.

Быстрый чек-лист для администратора

  • Откройте сайт в браузере и убедитесь, что нет предупреждений о сертификате.
  • Проверьте, что http://example.ru ведёт на https://example.ru одним редиректом и не теряет путь запроса.
  • Оставьте только TLS 1.2 и TLS 1.3, если нет документированной потребности в старых клиентах.
  • Включайте HSTS лишь после проверки HTTPS на основном домене и нужных поддоменах.
  • После каждого изменения сервера запускайте повторную проверку и сравнивайте результат с предыдущим.

Почему браузер может показывать предупреждение

  • Сертификат истёк, ещё не начал действовать или выпущен не для того имени домена.
  • На сервере установлена неполная цепочка, и часть устройств не может проверить доверие к сертификату.
  • HTTPS работает только на части адресов: например, www и основной домен используют разные сертификаты.
  • Сайт или прокси всё ещё поддерживает старый TLS-протокол либо слабые cipher suites.

Что делать после аудита

  • Сначала исправляйте недоступность HTTPS, ошибки сертификата и устаревшие протоколы.
  • Затем переходите к HSTS, OCSP stapling и плановому усилению конфигурации.
  • Сохраните ссылку на отчёт до правок, чтобы проверить, действительно ли конфигурация стала лучше.
  • Для постоянного контроля подключите мониторинг: он предупредит о сроке сертификата и ухудшении конфигурации.

Проверьте HTTPS-конфигурацию своего сайта

Введите домен в TLS Audit: отчёт покажет сертификат, TLS-протоколы, заголовки и рекомендации по исправлению.

Проверить домен