Công cụ này tra ở đâu
Công cụ không bắt tay TLS trực tiếp với máy chủ của bạn. Nó truy vấn crt.sh, cổng tra cứu các nhật ký Certificate Transparency mà mọi tổ chức cấp chứng chỉ công khai buộc phải ghi mỗi lần phát hành. Kết quả trả về được khử trùng lặp theo cặp tên và đơn vị cấp, sắp xếp theo ngày phát hành, kèm tên chung, danh sách tên thay thế, ngày hết hạn và số ngày còn lại.
Việc thực tế cần tới nó
Kiểm tra tác vụ tự động gia hạn chứng chỉ có thật sự chạy hay không, chuyện rất đáng lo với chứng chỉ Let’s Encrypt vì hạn chỉ 90 ngày. Rà soát toàn bộ tên miền con đang có chứng chỉ trước khi nhận bàn giao hạ tầng từ đơn vị cũ. Phát hiện có ai đó phát hành chứng chỉ cho tên miền của mình mà mình không biết.
Đọc danh sách chứng chỉ
Dòng nào còn dưới 30 ngày là việc cần xử lý trong tuần. Thấy nhiều chứng chỉ trùng tên xuất hiện đều đặn thì đó là dấu hiệu tốt, tức là tiến trình gia hạn đang chồng lấn đúng cách. Cột tên thay thế cho biết một chứng chỉ đang phủ bao nhiêu tên miền con, con số này quyết định phạm vi ảnh hưởng nếu khoá riêng bị lộ.
Giới hạn của dữ liệu nhật ký
Nhật ký ghi chứng chỉ đã được phát hành, chứ không chứng minh máy chủ đang phục vụ đúng chứng chỉ đó. Chứng chỉ còn hạn trên nhật ký mà cài đặt sai trên máy chủ thì trình duyệt vẫn báo lỗi. Chứng chỉ tự ký hoặc do một tổ chức cấp chứng chỉ nội bộ phát hành không lên nhật ký nên tra không thấy. Ngược lại, danh sách tên thay thế vô tình phơi bày các tên miền con nội bộ như staging hay admin cho bất kỳ ai tra cứu, đó là một lý do cân nhắc dùng chứng chỉ ký tự đại diện.