Jak nástroj použít
- 1Zadejte doménu, například
example.com, nebo vložte celou URL – hostname a port se z ní převezmou. - 2Pro HTTPS (443) nechte port prázdný, nebo zadejte jiný, pokud chcete zkontrolovat poštovní server či jinou službu s TLS, například 465 nebo 993.
- 3Klikněte na Zkontrolovat certifikát. Verdikt nahoře vám řekne, zda budou prohlížeče spojení důvěřovat a kdy certifikát vyprší.
- 4Níže najdete podrobnosti certifikátu, doménové názvy, které pokrývá, celý řetězec a verzi TLS, kterou server dohodl.
Jak fungují SSL/TLS certifikáty a jejich řetězce
Certifikát spojuje doménový název s veřejným klíčem. Když prohlížeč otevře https://example.com, server pošle svůj certifikát a prohlížeč ověří tři věci: že ho vydala certifikační autorita (CA), které důvěřuje, že pokrývá přesně název v adresním řádku a že nevypršel. SSL je starý název protokolu – dnešní spojení používají TLS, ale název „SSL certifikát“ se ujal.
Certifikační autority nepodepisují certifikáty serverů přímo svými kořenovými klíči. Kořenový certifikát podepíše mezilehlý a ten teprve podepíše ten váš. Server proto musí spolu se svým certifikátem poslat i mezilehlé certifikáty – tedy řetězec –, aby ho prohlížeč mohl propojit s kořenovým certifikátem ve svém úložišti důvěryhodných certifikátů. Chybějící mezilehlý certifikát je jednou z nejčastějších chyb při instalaci: některé prohlížeče si chybějící článek stáhnou samy, mnoho aplikací, API a starších zařízení ale prostě selže.
Proč certifikáty vyprší a jak funguje automatické obnovování
Krátká platnost omezuje škody při úniku soukromého klíče a zajišťuje, že zastaralé certifikáty rychle zmizí. Od března 2026 platí veřejné certifikáty nejvýše 200 dnů; v březnu 2027 se limit sníží na 100 dnů a v březnu 2029 na 47 dnů. Certifikáty Let’s Encrypt platí 90 dnů nebo méně.
Při tak krátké platnosti je ruční obnovování nepraktické. Automatizujte ho pomocí protokolu ACME – postarají se o to certbot, acme.sh, Caddy, Traefik nebo váš hostingový panel – a výsledek pak ověřte. Obnovení potichu selže, když se změní DNS, firewall zablokuje ověřovací požadavek nebo webový server po uložení nového certifikátu znovu nenačte konfiguraci. Tento nástroj vidí certifikát, který server skutečně posílá, takže odhalí i obnovení, které proběhlo na disku, ale do provozu se nikdy nedostalo.
Časté chyby certifikátů a jak je opravit
Vypršelý certifikát (CERT_HAS_EXPIRED): obnovte ho a nechte webový server znovu načíst konfiguraci. Nesoulad názvu (ERR_TLS_CERT_ALTNAME_INVALID): certifikát neuvádí daný hostname – při žádosti o certifikát zahrňte všechny názvy, které používáte, například example.com i www.example.com. Wildcard certifikát jako *.example.com pokrývá jednu úroveň subdomén, ale ne samotnou doménu example.com.
Neúplný řetězec (UNABLE_TO_VERIFY_LEAF_SIGNATURE): nastavte server na soubor s celým řetězcem místo samotného certifikátu. Certifikát podepsaný sám sebou (DEPTH_ZERO_SELF_SIGNED_CERT): nahraďte ho certifikátem od veřejné CA – Let’s Encrypt je zdarma. Nedůvěryhodný kořenový certifikát (SELF_SIGNED_CERT_IN_CHAIN): certifikát pochází od soukromé CA, které důvěřují jen zařízení nastavená vaší organizací.
Otázky a odpovědi
Jak zjistím, kdy vyprší SSL certifikát?
Zadejte doménu a verdikt ukáže datum expirace i počet zbývajících dní. V terminálu můžete spustit openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
Proč prohlížeč u mého webu hlásí „Nezabezpečeno“, i když má certifikát?
Buď je problém s certifikátem – vypršel, byl vydán pro jiný název nebo se posílá bez mezilehlého certifikátu –, nebo stránka načítá obrázky, skripty či formuláře přes nešifrované HTTP (smíšený obsah). Nejdřív tu zkontrolujte certifikát a pak ve stránce hledejte odkazy na zdroje začínající http://.
Znamená platný certifikát, že je web bezpečný?
Ne. Znamená jen, že spojení je šifrované a certifikát odpovídá doméně, takže provoz nikdo po cestě nepřečte ani nezmění. Bezplatné certifikáty dostanou i phishingové weby, takže platný certifikát nic neříká o tom, kdo web provozuje, ani o tom, zda je poctivý.
Můžu zkontrolovat poštovní server nebo jiný port?
Ano. Zadejte port, například 465 pro SMTP přes TLS, 993 pro IMAP nebo 995 pro POP3. Služby, které začínají nešifrovaně a na TLS přejdou až příkazem STARTTLS – například SMTP na portu 25 nebo 587 –, takto zkontrolovat nejde, protože jejich první bajty nejsou TLS.
Jaký je rozdíl mezi SSL a TLS?
TLS je nástupcem SSL. Všechny verze SSL i TLS 1.0 a 1.1 jsou zastaralé a současné prohlížeče je mají vypnuté; bezpečné servery používají TLS 1.2 nebo TLS 1.3. Certifikáty jsou v obou případech stejné – „SSL certifikát“ je jen název, který se ujal.