Jak korzystać z narzędzia
- 1Wpisz domenę, np.
example.com, albo wklej pełny adres URL – nazwa hosta i port zostaną z niego odczytane. - 2Zostaw pole portu puste dla HTTPS (443) albo wpisz inny, aby sprawdzić serwer pocztowy lub inną usługę TLS, np. 465 lub 993.
- 3Kliknij „Sprawdź certyfikat”. Werdykt na górze pokazuje, czy przeglądarki zaufają połączeniu i kiedy certyfikat wygasa.
- 4Przewiń w dół, aby zobaczyć szczegóły certyfikatu, obsługiwane nazwy domen, pełny łańcuch i wersję TLS wynegocjowaną przez serwer.
Jak działają certyfikaty SSL/TLS i ich łańcuchy
Certyfikat wiąże nazwę domeny z kluczem publicznym. Gdy przeglądarka otwiera https://example.com, serwer wysyła swój certyfikat, a przeglądarka sprawdza trzy rzeczy: czy wystawił go zaufany urząd certyfikacji (CA), czy obejmuje dokładnie nazwę z paska adresu i czy nie wygasł. SSL to dawna nazwa protokołu – dzisiejsze połączenia używają TLS, ale nazwa „certyfikat SSL” pozostała.
Urzędy certyfikacji nie podpisują certyfikatów serwerów bezpośrednio swoimi kluczami głównymi. Certyfikat główny podpisuje certyfikat pośredni, a certyfikat pośredni – Twój. Serwer musi wysyłać własny certyfikat razem z certyfikatami pośrednimi – czyli łańcuch – aby przeglądarka mogła powiązać go z certyfikatem głównym w swoim magazynie zaufanych certyfikatów. Brak certyfikatu pośredniego to jeden z najczęstszych błędów instalacji: niektóre przeglądarki same pobierają brakujący element, ale wiele aplikacji, API i starszych urządzeń po prostu zgłasza błąd.
Dlaczego certyfikaty wygasają i jak działa automatyczne odnawianie
Krótki okres ważności ogranicza szkody w razie wycieku klucza prywatnego i sprawia, że nieaktualne certyfikaty szybko znikają. Od marca 2026 roku publiczne certyfikaty są ważne maksymalnie 200 dni; w marcu 2027 roku limit spadnie do 100 dni, a w marcu 2029 roku – do 47 dni. Certyfikaty Let’s Encrypt są ważne 90 dni lub krócej.
Przy tak krótkich okresach ważności ręczne odnawianie przestaje mieć sens. Zautomatyzuj je za pomocą protokołu ACME – certbot, acme.sh, Caddy, Traefik lub panel hostingu zrobią to za Ciebie – a potem sprawdź efekt. Odnowienia po cichu kończą się niepowodzeniem, gdy zmieni się DNS, zapora zablokuje żądanie weryfikacji albo serwer WWW nie zostanie przeładowany po zapisaniu nowego certyfikatu. To narzędzie widzi certyfikat, który serwer faktycznie wysyła, więc wykryje odnowienie, które nastąpiło na dysku, ale nigdy nie trafiło do działającej usługi.
Typowe błędy certyfikatów i jak je naprawić
Wygasły certyfikat (CERT_HAS_EXPIRED): odnów go i przeładuj serwer WWW. Niezgodność nazwy (ERR_TLS_CERT_ALTNAME_INVALID): certyfikat nie zawiera nazwy hosta – przy zamawianiu certyfikatu uwzględnij każdą używaną nazwę, np. zarówno example.com, jak i www.example.com. Certyfikat wildcard, np. *.example.com, obejmuje jeden poziom subdomen, ale nie samą domenę example.com.
Niepełny łańcuch (UNABLE_TO_VERIFY_LEAF_SIGNATURE): wskaż serwerowi plik z pełnym łańcuchem zamiast samego certyfikatu. Certyfikat samopodpisany (DEPTH_ZERO_SELF_SIGNED_CERT): zastąp go certyfikatem od publicznego urzędu certyfikacji – Let’s Encrypt jest darmowy. Niezaufany certyfikat główny (SELF_SIGNED_CERT_IN_CHAIN): certyfikat pochodzi z prywatnego urzędu certyfikacji, któremu ufają tylko urządzenia skonfigurowane przez Twoją organizację.
Pytania i odpowiedzi
Jak sprawdzić, kiedy wygasa certyfikat SSL?
Wpisz domenę, a werdykt pokaże datę wygaśnięcia i liczbę pozostałych dni. W terminalu możesz uruchomić openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
Dlaczego przeglądarka oznacza moją stronę jako „Niezabezpieczona”, choć ma ona certyfikat?
Albo certyfikat ma problem – wygasł, został wystawiony dla innej nazwy lub jest serwowany bez certyfikatu pośredniego – albo strona wczytuje obrazy, skrypty lub formularze przez zwykłe HTTP (treści mieszane). Najpierw sprawdź tutaj certyfikat, a potem poszukaj na stronie linków http:// do zasobów.
Czy ważny certyfikat oznacza, że strona jest bezpieczna?
Nie. Oznacza, że połączenie jest szyfrowane, a certyfikat pasuje do domeny, więc nikt po drodze nie może odczytać ani zmienić przesyłanych danych. Strony phishingowe też dostają darmowe certyfikaty, więc ważny certyfikat nic nie mówi o tym, kto prowadzi stronę ani czy jest uczciwy.
Czy mogę sprawdzić serwer pocztowy lub inny port?
Tak. Wpisz port, np. 465 dla SMTP przez TLS, 993 dla IMAP lub 995 dla POP3. Usług, które zaczynają bez szyfrowania i przełączają się na TLS za pomocą STARTTLS – jak SMTP na porcie 25 lub 587 – nie da się sprawdzić w ten sposób, bo ich pierwsze bajty nie są TLS.
Czym różni się SSL od TLS?
TLS jest następcą SSL. Wszystkie wersje SSL, a także TLS 1.0 i 1.1, są przestarzałe i wyłączone w obecnych przeglądarkach; bezpieczne serwery używają TLS 1.2 lub TLS 1.3. Certyfikaty są w obu przypadkach takie same – „certyfikat SSL” to po prostu nazwa, która się przyjęła.