SSL 인증서 검사기

다음

호스트 이름을 입력하면 검사기가 443 포트로 TLS 연결을 열고, 서버가 제시하는 인증서를 읽어 주요 필드를 보여줍니다. 주체(Common Name), 발급자, 유효 기간, 만료까지 남은 일수, Subject Alternative Names(SAN), 서명 알고리즘입니다. 공개 HTTPS 호스트가 실제로 어떤 인증서를 제공하는지 빠르게 확인하는 방법입니다.

검사 작동 방식

  1. 1

    호스트 이름 입력

    호스트만 입력합니다(`example.com`). 검사는 항상 표준 HTTPS 포트인 443으로 연결합니다.

  2. 2

    TLS 핸드셰이크 수행

    서버 측 TLS 클라이언트가 호스트에 연결하여 제시된 인증서를 가져옵니다.

  3. 3

    인증서 파싱

    주체, 발급자, 유효 기간, SAN, 서명 알고리즘을 인증서에서 읽어냅니다.

  4. 4

    필드 확인

    만료일을 대조하고, 호스트가 SAN에 포함되어 있는지 확인하며, 서명 알고리즘이 예상과 일치하는지 점검합니다.

이 검사기가 보여주는 필드

필드 설명
주체 (CN) 인증서가 지정하는 기본 도메인
발급자 이 인증서에 서명한 CA(또는 주체)
유효 시작 유효 기간의 시작(Not Before)
유효 종료 유효 기간의 끝(Not After)
남은 일수 인증서가 만료되기까지 남은 전체 일수
Subject Alternative Names 인증서가 포함하는 모든 호스트(와일드카드 포함)
서명 알고리즘 보통 RSA 또는 ECDSA와 함께 사용하는 SHA-256

이 도구는 서버가 제시하는 단일 인증서만 읽으며, 루트까지의 전체 체인은 읽지 않습니다. 또한 체인을 검증하지 않고, 폐기(OCSP/CRL)를 확인하지 않으며, Certificate Transparency 로그를 조회하지 않습니다. 위 필드를 표시하여 직접 살펴볼 수 있게 합니다.

주의해야 할 흔한 문제

  • 만료되었거나 곧 만료됨. 대부분의 브라우저는 만료 30일 전부터 경고합니다. 남은 일수는 30일 미만이면 호박색으로, 음수가 되면 빨간색으로 바뀝니다.
  • 호스트 불일치. 인증서는 example.com을 포함하는데 사용하는 호스트는 foo.example.com인 경우입니다. 와일드카드(*.example.com)는 한 단계를 포함합니다. 정확한 호스트는 SAN 목록에서 확인하세요.
  • SHA-1 서명. 2017년부터 브라우저가 신뢰하지 않습니다. 서명 알고리즘이 SHA-1로 표시되면 SHA-256으로 재발급하세요.
  • 자체 서명. 공개 CA가 서명하지 않았습니다(발급자가 주체와 동일). 내부용으로는 괜찮지만 공개 사이트에서는 브라우저가 거부합니다.
  • 잘못된 SAN. 검사한 호스트가 SAN에 없으면 브라우저가 인증서를 거부합니다.

TLS 프로토콜 버전(참고)

이 검사기는 인증서를 살펴보며, 서버가 협상하는 TLS 버전은 확인하지 않지만 전체 그림을 알아 두면 도움이 됩니다.

버전 연도 상태
SSL 2.0 1995 취약함; 어디서나 비활성화
SSL 3.0 1996 취약함(POODLE); 비활성화
TLS 1.0 1999 사용 중단
TLS 1.1 2006 사용 중단
TLS 1.2 2008 여전히 지원됨; 대부분의 최소 요건
TLS 1.3 2018 권장됨; 더 빠르고 더 깔끔함

PCI DSS 3.1 이상 및 대부분의 최신 규정 준수 프레임워크는 TLS 1.0과 1.1을 금지합니다.

인증서 수명

공개 인증서는 2020년부터 최대 398일(13개월) 동안 발급됩니다. Let’s Encrypt는 기본적으로 90일 동안 발급합니다. 내부 CA는 더 길게 발급할 수 있습니다. 검사기는 갱신을 계획할 수 있도록 정확한 날짜와 함께 만료까지 남은 일수를 표시합니다.

자주 묻는 질문

아니요. 서버가 443 포트에서 제시하는 단일 인증서만 읽고 그 필드를 보여줍니다. 중간 인증서와 루트로 이어지는 체인을 가져오거나 검증하지 않으므로, 여기서 유효해 보이는 인증서라도 서버가 중간 인증서를 누락하면 브라우저에서 실패할 수 있습니다.

아니요. CT 로그(Google, Cloudflare, Sectigo)를 조회하지 않고 OCSP/CRL 폐기도 확인하지 않습니다. 호스트가 제공하는 인증서를 파싱하여 표시할 뿐입니다.

*.example.com 같은 SAN을 가진 인증서입니다. 한 단계의 모든 하위 도메인(foo.example.com, bar.example.com)을 포함합니다. 별도로 추가하지 않는 한 foo.bar.example.com(두 단계)이나 example.com 자체는 포함하지 않습니다.

아니요. 항상 표준 HTTPS 포트인 443으로 연결합니다. :포트 접미사를 붙여도 무시되고 검사는 여전히 443을 사용하므로, IMAPS, TLS 위의 SMTP, 사용자 지정 포트의 다른 서비스는 살펴보지 않습니다.

관련 도구

이 도구는 다른 언어로도 제공됩니다