Dieser Artikel richtet sich an alle, die wissen möchten, ob ein Zertifikat sicher verwendet werden kann oder warum InfraNest eines markiert — keine technischen Vorkenntnisse erforderlich.
Überblick
- InfraNest prüft jedes bekannte Zertifikat und teilt Ihnen in klaren Worten mit, ob damit etwas nicht stimmt — damit Sie es erfahren, bevor es Ihre Besucher tun.
- Öffnen Sie ein beliebiges Zertifikat, und die Antwort ist das Erste, was Sie auf der Seite sehen.
- Die Prüfungen umfassen Dinge wie Erneuerung, Vertrauen, Schlüsselstärke, Hostname-Abdeckung und mehr.
Anzeigen, was bei einem Zertifikat nicht stimmt
- Gehen Sie zu Zertifikate.
- Wählen Sie das Zertifikat aus, das Sie sich ansehen möchten.
- Sicherheitsstatus steht oben auf der Seite, mit einer Bewertung in der Ecke — 7/8 bedeutet, dass sieben Prüfungen bestanden wurden und eine nicht.
Die Seite zeigt zunächst nur, was Ihre Aufmerksamkeit erfordert — bei einem Zertifikat ohne Probleme ein grünes Keine Sicherheitsprobleme. Wählen Sie unten Show … passed, um alle Prüfungen zu sehen, und wählen Sie eine Zeile aus, um zu lesen, was sie bedeutet und was zu tun ist.
Es gibt keine Tabs zum Durchklicken — alles andere, was hier beschrieben wird, befindet sich weiter unten auf derselben Seite.
Was jede Prüfung bedeutet
Erneuerung ist diejenige, die Ausfälle verursacht. Sie gibt entweder an, dass sich das Zertifikat selbst erneuert (und über welchen Weg), oder dass Nichts verlängert dieses Zertifikat — in diesem Fall wird der Tag genannt, an dem die Website beginnt, ein abgelaufenes Zertifikat auszuliefern.
Monitor erscheint bei Zertifikaten, denen ein Browser vertrauen muss. Es zeigt an, ob ein Live-SSL-Monitor dieses Zertifikat überwacht, und bietet an, einen hinzuzufügen. Ohne Monitor wird ein Ausfall erst beim nächsten Scan erkannt, statt in dem Moment, in dem er auftritt.
Dann folgen die Prüfungen des Zertifikats selbst:
- Schlüssel und Signatur — ist die Verschlüsselung des Zertifikats stark genug, und wurde es mit einem Verfahren signiert, das noch als sicher gilt? Diese beiden werden als Kritisches Problem markiert, wenn sie fehlschlagen: Das Zertifikat ist dann schwach, nicht nur unordentlich.
- Vertrauen — wird dieses Zertifikat von Browsern akzeptiert, oder ist es selbstsigniert?
- Hostname-Abdeckung — ist die überwachte Adresse tatsächlich auf dem Zertifikat aufgeführt? Wenn nicht, warnen Browser davor.
- Gültigkeitsdauer — ein Zertifikat, das länger gültig ist als die jetzt erlaubten 398 Tage. Browser lehnen solche ab.
- Kette — wie das Zertifikat ausgeliefert wurde. Siehe unten.
- CAA — Sie können in den CAA-DNS-Einträgen eine Regel veröffentlichen, die festlegt, welche Unternehmen Zertifikate für Ihre Domain ausstellen dürfen. Ist der Aussteller dieses Zertifikats nicht in dieser Liste, handelt es sich entweder um einen zu behebenden Fehler oder um ein Zertifikat, das jemand ausgestellt hat, ohne dass Sie es erwartet haben.
Kette und CAA erscheinen nur, wenn InfraNest dazu etwas mitzuteilen hat: Eine Kette wird nur erfasst, wenn eine Live-Prüfung oder ein Scan das Zertifikat tatsächlich im Einsatz gesehen hat, und CAA nur, wenn die Domain eine Richtlinie zum Abgleich veröffentlicht.
Ist es korrekt installiert?
Für Zertifikate, die auf einer Live-Adresse gesehen wurden, zeigt der Abschnitt Zertifikatskette weiter unten auf der Seite, was der Server gesendet hat, und bewertet dies:
- Korrekt installiert — die vollständige Kette bis zu einer Wurzel, der Browser vertrauen. Nichts zu tun.
- Fehlendes Zwischenzertifikat — nur das Zertifikat selbst wurde gesendet. Das funktioniert oft in Browsern, bricht aber Apps und einige Telefone, was es leicht übersehbar macht.
- Nicht vertrauenswürdige Wurzel oder Von Browsern nicht vertraut (selbstsigniert) — die Kette führt zu nichts, dem Browser vertrauen.
Fehlt ein Zwischenzertifikat, erklärt ein Panel So beheben Sie das, was Sie auf Ihrem Server hinzufügen müssen, mit einem Link Ausstellendes Zwischenzertifikat herunterladen, wo der Aussteller eines veröffentlicht.
Korrigieren, was InfraNest ermittelt hat
InfraNest übernimmt die Details eines Zertifikats aus dem Zertifikat selbst, und das kann falsch sein — ein gekauftes Zertifikat, das sich über Ihren Host erneuert, sieht genauso aus wie eines, das niemand erneuert. Um dies zu korrigieren, verwenden Sie oben auf der Seite Zertifikatsaktionen → Details bearbeiten:
- Validierung — ob der Aussteller nur die Domain geprüft hat (Domain-validiert (DV)), das dahinterstehende Unternehmen (Organisations-validiert (OV)), oder eine erweiterte Prüfung durchgeführt hat (Erweitert (EV)).
- Eigentümer — wer in Ihrem Team dieses Zertifikat betreut.
- Sich selbst erneuerndes Zertifikat — aktivieren Sie dies, wenn etwas es für Sie erneuert. Ablaufwarnungen bleiben dann informativ statt dringend.
- Notizen — alles Wichtige, das Sie dazu vermerken möchten.
Alles andere — Abgedeckte Domains, Aussteller, Gültig ab, Seriennummer und die Zertifikat-ID (SHA-256) — wird aus dem Zertifikat gelesen und kann nicht bearbeitet werden, da eine Änderung hier das Zertifikat selbst nicht ändern würde.
NoteEin Zertifikat, das InfraNest nur in einem Öffentlichen Log (crt.sh) oder in der Liste eines Anbieters gesehen hat, verfügt über keine Ketten- oder Überwachungsinformationen, da niemand seine Auslieferung beobachtet hat. Deshalb sind nicht alle Abschnitte bei jedem Zertifikat vorhanden.
Wann InfraNest Sie informiert
Sie müssen nicht selbst nachsehen. InfraNest benachrichtigt Sie, wenn ein Zertifikat Nähert sich dem Ablauf oder abgelaufen ist, wenn sich das auf einer Adresse ausgelieferte Zertifikat ändert (Rotation erkannt), wenn eines eine Sicherheitsprüfung nicht bestanden hat, wenn es Widerrufen wurde, und wenn es eine Unerwartete Ausstellung für Ihre Domain gibt. Ihr Team erhält diese bereits in der App und per E-Mail; um sie an einen anderen Ort zu senden und auszuwählen, welche davon dieses Ziel erhält, gehen Sie zu Benachrichtigungen → Ziele.
TipDer Wert Hygiene in der Leiste oben auf der Seite ist die Summe genau dieser Prüfungen, mit einer Sicherheitsbewertung {letter} daneben. Er wird nicht angezeigt, sobald ein Zertifikat abgelaufen ist — es gibt dann nichts mehr zu bewerten.
Gut zu wissen
- Der Hygiene-Wert und die Anzahl {passed} von {total} bestanden spiegeln genau dieselben Prüfungen wider, die angezeigt werden, wenn Sie Sicherheitsprüfungen anzeigen auswählen.
- Abschnitte wie Zertifikatskette und CAA erscheinen einfach nicht bei Zertifikaten, deren Auslieferung InfraNest nie live gesehen hat.
War dieser Artikel hilfreich?