Что входит в проверку HTTPS
- Сертификат: срок действия, соответствие имени домена, SAN, издатель и цепочка доверия.
- TLS-протоколы: поддержка TLS 1.2 и TLS 1.3, а также наличие SSLv3, TLS 1.0 и TLS 1.1.
- Cipher suites: устаревшие алгоритмы, forward secrecy и современные наборы TLS 1.3.
- HTTP-защита: редирект с HTTP на HTTPS, HSTS, OCSP stapling и связанные заголовки.
Быстрый чек-лист для администратора
- Откройте сайт в браузере и убедитесь, что нет предупреждений о сертификате.
- Проверьте, что http://example.ru ведёт на https://example.ru одним редиректом и не теряет путь запроса.
- Оставьте только TLS 1.2 и TLS 1.3, если нет документированной потребности в старых клиентах.
- Включайте HSTS лишь после проверки HTTPS на основном домене и нужных поддоменах.
- После каждого изменения сервера запускайте повторную проверку и сравнивайте результат с предыдущим.
Почему браузер может показывать предупреждение
- Сертификат истёк, ещё не начал действовать или выпущен не для того имени домена.
- На сервере установлена неполная цепочка, и часть устройств не может проверить доверие к сертификату.
- HTTPS работает только на части адресов: например, www и основной домен используют разные сертификаты.
- Сайт или прокси всё ещё поддерживает старый TLS-протокол либо слабые cipher suites.
Что делать после аудита
- Сначала исправляйте недоступность HTTPS, ошибки сертификата и устаревшие протоколы.
- Затем переходите к HSTS, OCSP stapling и плановому усилению конфигурации.
- Сохраните ссылку на отчёт до правок, чтобы проверить, действительно ли конфигурация стала лучше.
- Для постоянного контроля подключите мониторинг: он предупредит о сроке сертификата и ухудшении конфигурации.
Проверьте HTTPS-конфигурацию своего сайта
Введите домен в TLS Audit: отчёт покажет сертификат, TLS-протоколы, заголовки и рекомендации по исправлению.
Проверить домен