Dit artikel is voor iedereen die wil weten of een certificaat veilig te gebruiken is, of waarom InfraNest er een markeert — geen technische achtergrond nodig.
Overzicht
- InfraNest controleert elk certificaat dat het kent en laat je in duidelijke taal weten of er iets mis mee is — zodat jij het weet vóórdat je bezoekers het merken.
- Open een certificaat en het antwoord is het eerste dat je op de pagina ziet.
- Controles omvatten zaken als verlenging, vertrouwen, sleutelsterkte, hostnaamdekking en meer.
Bekijk wat er mis is met een certificaat
- Ga naar Certificaten.
- Selecteer het certificaat dat je wilt bekijken.
- Beveiligingsstatus staat boven aan de pagina, met een score in de hoek — 7/8 betekent dat zeven controles geslaagd zijn en één niet.
De pagina toont eerst alleen wat aandacht behoeft — bij een certificaat zonder problemen zie je een groen Geen beveiligingsproblemen. Selecteer onderaan Show … passed om alle controles te zien, en selecteer een rij om te lezen wat het betekent en wat je eraan kunt doen.
Er zijn geen tabbladen om doorheen te gaan — alles wat hier verder wordt beschreven staat lager op dezelfde pagina.
Wat elke controle betekent
Verlenging is degene die uitval veroorzaakt. Hij vermeldt dat het certificaat zichzelf verlengt (en via wat), of dat Niets verlengt dit certificaat — in dat geval wordt de dag genoemd waarop de site een verlopen certificaat begint te tonen.
Monitor verschijnt bij certificaten die een browser moet vertrouwen. Het geeft aan of een live SSL-monitor dit certificaat volgt, en biedt aan om die toe te voegen. Zonder monitor wordt een storing pas gevonden bij de volgende scan, in plaats van op het moment dat het gebeurt.
Daarna volgen de controles op het certificaat zelf:
- Sleutel en Handtekening — is de versleuteling van het certificaat sterk genoeg, en is het ondertekend met een methode die nog als veilig geldt? Deze twee worden gemarkeerd als Kritiek probleem als ze falen: het certificaat is dan zwak, niet slechts onnauwkeurig.
- Vertrouwen — wordt dit certificaat geaccepteerd door browsers, of is het zelfondertekend?
- Hostnaamdekking — staat het adres dat je monitort daadwerkelijk op het certificaat vermeld? Zo niet, dan geven browsers een waarschuwing.
- Geldigheidsduur — een certificaat dat langer geldig is dan de nu toegestane 398 dagen. Browsers wijzen die af.
- Keten — hoe het certificaat werd verstuurd. Zie verder onder.
- CAA — je kunt een regel publiceren in CAA-DNS-records die aangeeft welke bedrijven certificaten mogen uitgeven voor jouw domein. Als de uitgever van dit certificaat niet op die lijst staat, is het ofwel een fout om te corrigeren, of een certificaat dat iemand heeft aangevraagd dat je niet verwachtte.
Keten en CAA verschijnen alleen wanneer InfraNest hier iets over te melden heeft: een keten wordt alleen geregistreerd wanneer een live controle of scan het certificaat daadwerkelijk in gebruik heeft gezien, en CAA alleen wanneer het domein een beleid publiceert om tegen te controleren.
Is het correct geïnstalleerd?
Bij certificaten die op een live adres zijn gezien, toont de sectie Certificaatketen lager op de pagina wat de server heeft verstuurd, met een beoordeling:
- Correct geïnstalleerd — de volledige keten tot aan een root die browsers vertrouwen. Niets te doen.
- Ontbrekende tussenliggende — alleen het certificaat zelf werd verstuurd. Dit werkt vaak in browsers, maar breekt apps en sommige telefoons, waardoor het makkelijk over het hoofd wordt gezien.
- Niet-vertrouwde root of Niet vertrouwd door browsers (zelfondertekend) — de keten leidt niet terug naar iets dat browsers vertrouwen.
Als een tussenliggend certificaat ontbreekt, legt een paneel Hoe los je dit op uit wat je aan je server moet toevoegen, met een link Download het uitgevende tussencertificaat waar de uitgever er een publiceert.
Corrigeer wat InfraNest heeft afgeleid
InfraNest vult de details van een certificaat aan op basis van het certificaat zelf, en dat kan onjuist zijn — een gekocht certificaat dat via je host wordt verlengd, ziet er identiek uit als een certificaat dat niemand verlengt. Gebruik om dit te corrigeren Certificaatacties → Details bewerken boven aan de pagina:
- Validatie — of de uitgever alleen het domein controleerde (Domein-gevalideerd (DV)), het bedrijf erachter (Organisatie-gevalideerd (OV)), of een uitgebreide controle uitvoerde (Uitgebreid (EV)).
- Eigenaar — wie in je team dit certificaat beheert.
- Zelfverlengend certificaat — vink dit aan als iets het certificaat automatisch voor je verlengt. Meldingen over vervaldatum blijven dan informatief in plaats van urgent.
- Notities — alles wat de moeite waard is om te onthouden hierover.
Al het andere — Gedekte domeinen, uitgever, Geldig vanaf, Serienummer, en het Certificaat-ID (SHA-256) — wordt uit het certificaat gelezen en kan niet worden bewerkt, omdat het hier wijzigen het certificaat zelf niet zou veranderen.
NoteEen certificaat dat InfraNest alleen ooit heeft gezien in een Openbaar logboek (crt.sh), of in een lijst van een provider, heeft geen keten- of monitoringinformatie, omdat niemand heeft gezien hoe het werd verstuurd. Daarom staan bepaalde secties niet op elk certificaat.
Wanneer InfraNest je informeert
Je hoeft niet zelf te komen kijken. InfraNest waarschuwt je wanneer een certificaat Nadert vervaldatum of is verlopen, wanneer het certificaat dat op een adres wordt geserveerd verandert (Rotatie gedetecteerd), wanneer er een Beveiligingscontrole gezakt is, wanneer het Ingetrokken is, en wanneer er een Onverwachte uitgifte is voor jouw domein. Je team krijgt deze al in de app en per e-mail; om ze ergens anders naartoe te sturen, en om te kiezen welke van deze meldingen die bestemming ontvangt, ga naar Meldingen → Bestemmingen.
TipHet Hygiëne-cijfer in de balk boven aan de pagina is hetzelfde als het totaal van deze controles, met een Beveiligingsscore {letter} ernaast. Dit wordt niet weergegeven zodra een certificaat is verlopen — er is dan niets meer te beoordelen.
Goed om te weten
- De Hygiëne-score en het aantal {passed} van {total} geslaagd weerspiegelen exact dezelfde controles die worden getoond wanneer je Toon de beveiligingscontroles selecteert.
- Secties zoals Certificaatketen en CAA verschijnen simpelweg niet op certificaten die InfraNest nooit live in gebruik heeft gezien.
Was dit artikel nuttig?