TLS 암호 검사기
호스트 이름을 입력하면 이 검사기가 독일에 있는 저희 서버에서 443 포트로 실시간 연결 두 개를 엽니다. 하나는 TLS 1.3을, 다른 하나는 TLS 1.2를 강제합니다. 두 버전 중 서버가 어느 쪽을 받아들이는지, 그리고 첫 성공 핸드셰이크에서 협상된 암호 스위트가 무엇인지 보고합니다. 배포 전에 빠르게 점검하기 좋고, 엔드포인트가 정말 TLS 1.3을 지원하는지 확인하는 가장 빠른 방법입니다. 전체 감사가 필요하면 이 도구가 SSL Labs, Hardenize, ImmuniWeb로 연결해 주며, 이들이 수행하는 무거운 스캔은 저희가 의도적으로 중복하지 않습니다.
호스트를 확인하는 방법
-
1
호스트 이름 입력
도메인만 입력하세요. 예: `example.com`. 앞의 `https://`나 뒤의 경로는 자동으로 제거됩니다.
-
2
도구가 두 개의 테스트 연결을 엽니다
둘 다 저희 서버에서 443 포트로 나갑니다. 하나는 TLS 1.3을, 다른 하나는 TLS 1.2를 강제하며 각각 5초 타임아웃이 있습니다.
-
3
어떤 버전이 성공하는지 확인
프로토콜 목록은 두 버전 중 서버가 협상에 응한 쪽을 보여줍니다. TLS 1.0, 1.1, SSLv3은 테스트하지 않습니다.
-
4
협상된 암호 확인
첫 성공 핸드셰이크의 암호 이름, 비트 길이, TLS 버전입니다. 저희 클라이언트와 합의된 스위트 하나일 뿐, 서버가 지원하는 전체 목록이 아닙니다.
-
5
전체 스캔은 다른 곳에서 실행
등급, 인증서 체인 검사, HSTS 정책, 약한 암호 경고는 SSL Labs 링크를 따라가세요.
TLS 버전 상태 (2026년 기준)
| 버전 | 상태 | 해야 할 일 |
|---|---|---|
| TLS 1.3 | 현행 | 활성 유지. 최신 스택의 기본값 |
| TLS 1.2 | 여전히 지원 | 레거시 클라이언트를 위해 활성 유지하되 강한 암호만 사용 |
| TLS 1.1 | 폐기됨 | 비활성화. 브라우저들이 2020년에 지원을 제거함 |
| TLS 1.0 | 폐기됨 | 비활성화. PCI DSS가 2018년 6월부터 차단을 요구함 |
| SSLv3 | 깨짐 (POODLE) | 비활성화 |
| SSLv2 | 깨짐 | 비활성화 |
이 검사기는 TLS 1.3과 TLS 1.2만 테스트합니다. TLS 1.0, 1.1, SSLv3이 정말 비활성화되었는지 증명하려면 결과 옆의 SSL Labs 링크를 이용하세요. 레거시 프로토콜까지 하나씩 확인해 줍니다.
건강한 암호의 모습
- 키 교환: ECDHE(순방향 비밀성, forward secrecy). 정적 RSA 키 교환은 절대 금물.
- 인증: 인증서에 맞는 ECDSA 또는 RSA.
- 대칭 암호: AES-GCM 또는 ChaCha20-Poly1305. TLS 1.2에서는 CBC 모드를 피하세요.
- 비트 길이: 128비트 AES면 충분합니다. 256비트는 여유분이며 그만큼 흔합니다.
- TLS 1.3 스위트는 이름이 짧습니다:
TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384,TLS_CHACHA20_POLY1305_SHA256.
이 검사가 알려줄 수 있는 것과 없는 것
- 호스트가 TLS 1.3을 받아들이는지 확인해 줍니다. 실패는 보통 오래된 OpenSSL 빌드나 중간에 끼어드는 미들박스를 뜻합니다.
- 오래된 클라이언트를 위해 TLS 1.2가 아직 살아 있는지 확인해 줍니다.
- 최신 클라이언트를 상대로 서버가 선호하는 스위트를 보여줍니다. AES-GCM을 기대한 자리에서 TLS 1.2로 협상된 CBC 암호는 바로 눈에 띕니다.
- CDN 호스트 이름과 오리진 호스트 이름을 따로 검사하면 엣지와 백엔드가 서로 다른 버전을 협상하는 상황이 드러납니다.
- 서버가 받아들이는 모든 암호를 열거하지 않고, TLS 1.0/1.1과 SSLv3을 테스트하지 않으며, 인증서를 검증하지 않고, 443 포트만 확인합니다.
팁
- 이 검사는 브라우저가 아니라 독일에 있는 저희 서버에서 실행되므로 사용자의 OS, 브라우저, 로컬 네트워크가 결과를 왜곡하지 않습니다. 반대로 EU 트래픽을 차단하는 호스트는 여러분에게는 잘 열려도 접근 불가로 보일 수 있습니다.
- 감사에 쓸 수 있는 등급이 필요하면 SSL Labs 보고서가 업계 표준입니다.
- 약한 암호에 대한 지침은 매년 바뀝니다. 확실하지 않으면 Mozilla SSL Config Generator의 “intermediate” 프로필을 따르세요.
- 비표준 포트의 호스트는 터미널에서
openssl s_client -connect host:port를 사용하세요.
자주 묻는 질문
아니요. 최신 PHP 빌드가 레거시 버전 지원을 제거했기 때문에 이 도구는 TLS 1.2와 1.3만 테스트합니다. 1.0/1.1이 비활성화되었는지 확인해야 한다면 SSL Labs가 알려줍니다.
SSL Labs는 서버가 받아들일 모든 암호를 열거합니다. 이 도구는 저희 클라이언트 선호도로 협상된 것 하나만 보고합니다. 둘 다 맞으며, 서로 다른 질문에 답하는 것입니다.
아직 안 됩니다. 검사기는 443 포트로만 연결합니다. 다른 포트는 터미널에서 openssl s_client -connect host:port를 사용하세요.
아니요. 피어 검증이 비활성화되어 있어 자체 서명이나 만료된 인증서가 있는 호스트도 오류 없이 검사할 수 있습니다. 체인 검증에는 전용 SSL 검사기를 사용하세요.
호스트 이름은 두 번의 핸드셰이크를 실행하기 위해 일반적인 페이지 요청과 같은 방식으로 저희 서버로 전송되며, 단계별 흐름에서는 페이지 URL에도 나타납니다. 검사 실행과 외부 스캐너 링크 생성에만 사용하며, 외부 스캐너는 그 링크를 클릭할 때에만 호스트 이름을 보게 됩니다.
관련 도구
IP 서브넷 계산기
모든 IPv4 CIDR 블록에 대해 서브넷 범위, 네트워크 주소, 브로드캐스트 주소, 사용 가능한 호스트, 와일드카드 마스크를 계산합니다. /0부터 /32까지 완벽하게 지원합니다.
도메인 나이 검사
등록부의 WHOIS 데이터를 사용하여 도메인이 처음 등록된 시점과 그 연·월·일 기준의 운영 기간을 확인하십시오.
HTTP 헤더 검사기
URL이 반환한 모든 HTTP 응답 헤더를 검사해 캐싱, CORS, 압축, 보안 문제를 진단합니다.
IP 주소 조회
공인 IPv4 또는 IPv6 주소로 대략적인 국가, 지역, 도시, 좌표, ISP, ASN, 조직, 시간대를 확인하세요.
HTTP 요청 테스트 도구
사용자 정의 메서드, 헤더, 본문을 포함한 HTTP 요청을 전송합니다. 상태 코드, 응답 시간, 전체 응답 본문과 헤더를 확인합니다.
MX 레코드 조회
어떤 도메인이든 MX 레코드를 조회해 메일을 처리하는 메일 서버와 우선순위를 확인하고 설정 오류를 찾아내세요.
이 도구는 다른 언어로도 제공됩니다
- TLS-Cipher-Checker [DE]
- TLS暗号チェッカー [JA]
- Sprawdzanie szyfrów TLS [PL]
- TLS-chifferkontroll [SV]
- TLS-cipher-checker [NL]
- Verificador de cifras TLS [PT]
- เครื่องมือตรวจสอบการเข้ารหัส TLS [TH]
- Vérificateur de chiffrement TLS [FR]
- Comprobador de cifrado TLS [ES]
- فاحص شيفرات TLS [AR]
- Trình kiểm tra mã hóa TLS [VI]
- Pemeriksa Cipher TLS [ID]
- TLS Şifreleme Denetleyicisi [TR]
- TLS 加密套件检查器 [ZH]
- TLS Cipher Checker [EN]
- Verificatore di cifrari TLS [IT]
- Проверка шифров TLS [RU]