Redakční autor: XRENN Labs s.r.o. · Aktualizováno:
Co znamená úspěšné navázání spojení
Ověření certifikátu a vyjednání protokolu odpovídají na různé otázky. Certifikát váže identitu podle pravidel důvěry klienta; protokol chrání relaci. Doporučení IETF upřednostňuje TLS 1.3 a podle potřeby zachování správně nastaveného TLS 1.2 při odmítnutí zastaralých verzí.
Co náš scanner měří
Scanner navazuje spojení na portu 443 s ověřením názvu hostitele a SNI. Zaznamenává vydavatele a konec platnosti certifikátu i protokol a šifru vyjednané v tomto spojení. Záleží na vybraném koncovém bodu: CDN nebo reverzní proxy může ukončovat TLS před aplikačním serverem.
Jedno spojení není matice všech protokolů
Vyjednané TLS 1.3 nedokazuje, že server odmítá všechny starší protokoly. Naše spojení není úplným výčtem šifer, auditem revokace ani testem každého uzlu load balanceru. Zobrazená známka je hodnocením těchto kontrol od XRENN™, nikoli známkou Qualys SSL Labs. Vypršení času spojení nepotvrzuje nepřítomnost HTTPS.
Bezpečná obnova nebo úprava konfigurace
Zjistěte, která součást certifikát poskytuje, jaký je jeho úplný řetězec a jaké názvy musí pokrývat. Otestujte automatickou obnovu a konfiguraci v příslušném prostředí, domluvte návrat změny a neupravujte současně nesouvisející aplikace. Širší ověření protokolů a šifer zařaďte do výslovně dohodnutého rozsahu.
Co porovnat po změně
Spusťte nový scan stejného hostitele a zkontrolujte nové datum platnosti, ověření důvěry a vyjednaný protokol. Pokud služba ukončuje TLS na více místech, ověřte další koncové body samostatně. Uchovejte čas pozorování spolu se změnou konfigurace; dnešní výsledek nevylučuje pozdější selhání obnovy.
Redakční postup a primární zdroje
Vysvětlení porovnáváme s implementovaným rozsahem scanneru a níže uvedenými zdroji. Rozlišují veřejná pozorování od kontrol vyžadujících oprávněný interní přístup. Aktualizace obsahu není auditem zákazníka ani nezávisle certifikovanou revizí.