TLS-HANDSHAKE-DOSSIER / ZERTIFIKAT-BEOBACHTUNGSLEDGER
Zertifikatsdaten aus einem TLS-Handshake protokollieren
Einen Host- oder URL-ähnlichen String eingeben. Der Editor extrahiert den Hostnamen; der Server wendet seine Grenze für öffentliche Ziele an und protokolliert Zertifikats- sowie ausgehandelte Verbindungsfelder aus einer HTTPS-HEAD-Anfrage an Port 443.
- Host wird im Editor extrahiert
- HTTPS HEAD · Port 443 · SNI
- 8-Sekunden-Anfrage-Timeout
Zertifikat-Beobachtungsledger
HOST- ODER URL-ÄHNLICHER STRING
EDITOR → URL-HOSTNAME-EXTRAKTION
SERVER → assertPublicHttpUrl(https://${domain})
HTTPS HEAD :443 → SNI servername = ÖFFENTLICHER HOST
ZERTIFIKAT + AUSGEHANDELTE TLS-FELDER
Lokale und private Ziele werden vor der Anfrage ausgeschlossen. Eine öffentlich wirkende Eingabe sagt nicht aus, dass eine Verbindung zugelassen, hergestellt oder beantwortet wird.
Eine Eingabe, eine begrenzte Handshake-Beobachtung
Die Route dokumentiert den implementierten Anfragepfad, keine allgemeine Webseitenuntersuchung. Sie folgt keinen Redirects und prüft keine Seiteninhalte.
1. Hostnamen extrahieren
Der Editor akzeptiert einen Host- oder URL-ähnlichen String. Zuerst versucht er URL-Parsing und sendet den extrahierten Hostnamen; bei Fehlschlag bereinigt sein Fallback nur die Eingabe vor der Anfrage.
2. Grenze für öffentliche Ziele anwenden
Der Server ruft assertPublicHttpUrl mit https://${domain} auf. Lokale und private Netzwerkziele werden ausgeschlossen. Daraus folgt weder, dass jeder öffentliche Host zulässig ist, noch dass er erreichbar ist.
3. Eine HTTPS-HEAD-Anfrage senden
Der Server sendet HEAD an Port 443, setzt den übermittelten öffentlichen Host als SNI-servername und verwendet ein Timeout von 8 Sekunden. rejectUnauthorized ist false, damit Zertifikatsdaten auch bei nicht autorisierter Kette lesbar sind. Redirects werden nicht verfolgt.
Matrix der Rückgabefelder
Das Ledger zeigt Felder aus der Serverantwort für die beobachtete Verbindung. Werte beschreiben diese Anfrage und ihr Peer-Zertifikat; fehlende oder gescheiterte Anfragen werden nicht zu weitergehenden Diagnosen.
- domain — Übermittelte Domain
Der im Ergebnis zurückgegebene Domainwert.
- issuer — Aussteller
Organisation oder Common Name des Zertifikatausstellers, sofern geliefert.
- validFrom · validTo · daysRemaining — Gültigkeitsdaten
Gültigkeitsdaten des Zertifikats und berechnete volle Resttage.
- protocol — Ausgehandeltes Protokoll
Das vom verbundenen TLS-Socket gemeldete Protokoll.
- cipher — Cipher
Der von diesem Socket gemeldete Cipher-Name.
- keyStrength — Zertifikatsschlüssel-Bits
Das bits-Feld des Zertifikats oder 0, wenn es fehlt.
- certificateChain · warnings · valid — Kette, Hinweise und valid
Jede Kettenzeile enthält Subject, Issuer und Gültigkeitsdaten. Das Ergebnis liefert außerdem valid und erzeugte Warntexte.
Ergebnis und Status eng einordnen
Der Editor zeigt die Rückgabe oder eine Statusmeldung. Diese Zustände beschreiben diesen Anfragepfad, keine allgemeine Host-Erreichbarkeit oder Seitendiagnose.
Zurückgegebene Beobachtung
Wenn eine Antwort ein Peer-Zertifikat bereitstellt, kann das Ledger Felder, Kettenzeilen, Score, Rating und Hinweise darstellen.
Kein Peer-Zertifikat
Der Server kann melden, dass kein Zertifikat gefunden wurde; seine Meldung weist darauf hin, dass TLS nicht aktiviert sein kann oder die Domain nicht erreichbar sein kann.
Verbindungsstatus
Namensauflösung, abgelehnte Verbindung, Timeout, Zertifikat und andere Anfragefehler erscheinen als Statuskontext. Das Timeout beträgt 8 Sekunden.
Wie die 0–100-Heuristik entsteht
calculateSecurityScore startet bei 0 und nutzt ausschließlich die folgenden begrenzten Eingaben. Ratings sind excellent ab 90, good ab 70, fair ab 50 und poor darunter.
- valid — 30
Addiert 30 nur, wenn das Zeitfenster jetzt umfasst und der Socket autorisiert ist.
- daysRemaining — 20 / 15 / 5 / 0
Mehr als 90, mehr als 30, mehr als 0 oder abgelaufen; der Warntext folgt dem Band.
- protocol — 25 / 20 / 10 / 0
Prüft auf TLSv1.3, TLSv1.2, ältere TLS-Strings oder einen anderen Wert.
- keyStrength — 25 / 20 / 10 / 0
Nutzt die Schwellen 4096, 2048 und 1024 Bit.
- cipher — 0 oder −10
AES-GCM fügt keine Punkte hinzu, AES kann einen Hinweis erzeugen; Namen mit 3DES oder RC4 ziehen 10 ab.
Diese begrenzte Heuristik ist keine Zusage, keine Compliance-Prüfung, keine Schwachstellenprüfung, keine Vertrauensentscheidung, keine Zertifizierung und keine Bewertung der Gesamtkonfiguration.
Umfang dieses Zertifikat-Ledgers
Die Seite protokolliert eine implementierte TLS-Anfrage und ihre Rückgabefelder. Sie ist bewusst enger als eine Prüfung von Website, Redirect, Erreichbarkeit oder Konfiguration.
- Keine Redirect-Verfolgung
- Keine Prüfung von Webseiteninhalten
- Keine allgemeine Erreichbarkeitsaussage
- Keine Compliance- oder Schwachstellenprüfung
Mit benachbarten Netzwerk- und Webmastertools fortfahren
Diese Tools behandeln getrennte Fragen über eigene Anfragepfade und Rückgabedaten.
- DNS-Abfrage
Vom konfigurierten Resolverpfad zurückgegebene Records lesen.
- Ping-Test
Zeitkontext von Browser-HTTP-Anfragen für ein öffentliches Ziel erfassen.
- Was ist meine IP?
Über den Lookuppfad an diesen Browser zurückgegebene Adressinformationen ansehen.
Fragen zu dieser TLS-Beobachtung
Akzeptiert der Prüfer jeden öffentlichen Host?
Eine solche Aussage folgt nicht aus der Grenze für öffentliche Ziele. Lokale und private Ziele werden vor der Anfrage ausgeschlossen; eine öffentlich wirkende Eingabe kann dennoch bei Validierung, Verbindung oder Antwort scheitern.
Warum können Zertifikatsdaten erscheinen, wenn valid false ist?
Die Anfrage verwendet rejectUnauthorized: false, damit das Peer-Zertifikat auch bei nicht autorisiertem Socket lesbar bleibt. Das Feld valid hängt weiterhin vom Zertifikatszeitfenster und der Socket-Autorisierung ab.
Folgt der Prüfer Redirects oder untersucht er eine Website?
Nein. Er sendet eine HTTPS-HEAD-Anfrage an Port 443, folgt keinen Redirects und prüft keine Seiteninhalte.
Was stellen excellent, good, fair oder poor fest?
Nur die begrenzten Score-Bänder aus calculateSecurityScore. Das Rating ist keine Aussage zu Compliance, Schwachstellen, Vertrauen, Zertifizierung oder der gesamten TLS-Konfiguration.