🔐 TLS / 密码分析
与主机协商 TLS 并显示协商的版本、密码套件、TLS 版本支持和证书信息。
完全免费
无需注册
服务器处理
无日志 / 数据库
限速
5 种语言
深色模式
📖 本诊断能告诉你什么
TLS 握手时客户端提交可用的加密套件列表,服务器从中选择一个。本诊断会实际建立连接,列出服务器接受的协议版本与加密套件。证书有效并不代表通信安全,若协商出的加密套件较弱同样无法保护。锁标并不判断加密强度,因此需要单独确认。
| 检查项 | 含义 | 未通过时的处理 |
|---|---|---|
| 启用了 TLS 1.0 / 1.1 | 主流浏览器已于 2020 年停止支持,PCI DSS 亦明令禁止。保持启用会留下降级攻击的空间。 | nginx 使用 ssl_protocols TLSv1.2 TLSv1.3;;Apache 使用 SSLProtocol -all +TLSv1.2 +TLSv1.3。关闭前请查看访问日志的 User-Agent,确认是否真有旧客户端访问。 |
| 不具备前向保密的密钥交换 | RSA 密钥交换下,服务器私钥日后一旦泄露,攻击者可解密此前录制的全部通信。ECDHE 每个会话派生一次性密钥,因此不存在这种回溯破解。 | 将加密套件收窄为 ECDHE 系列,如 ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:...,并设置 ssl_prefer_server_ciphers off;,当前推荐尊重客户端的优先顺序。 |
| CBC 模式 / RC4 / 3DES | 三者均有已知攻击:CBC 对应 BEAST / Lucky13,RC4 存在统计偏差,3DES 对应 Sweet32。现行配置只使用 AEAD 系列——AES-GCM 或 ChaCha20-Poly1305。 | 与其手工罗列加密套件,不如直接粘贴 Mozilla SSL Configuration Generator 的 Intermediate 配置。选择服务器版本后即可得到当下安全的组合。 |
若前面有 CDN 或负载均衡器,浏览器实际协商的对象是它们。只加固源站 nginx 而边缘仍是旧配置毫无意义,因此请对公开的 FQDN 进行诊断。