Defaults.Exposed

Defaults.ExposedCách khắc phục › Tình trạng chứng chỉ TLS

Cách khắc phục Tình trạng chứng chỉ TLS

Chứng chỉ SSL/TLS của bạn là thẻ ID kỹ thuật số chứng minh khách truy cập đang thực sự nói chuyện với website của bạn — không phải kẻ mạo danh — và là thứ tạo ra ổ khóa trong trình duyệt. Kiểm tra này xem xét liệu chứng chỉ đó có hợp lệ và đáng tin không, sắp hết hạn không, và được xây dựng bằng mật mã mạnh, hiện đại không.

Điểm mấu chốt với doanh nghiệp bạn: Chứng chỉ hỏng hoặc hết hạn thay thế website của bạn bằng cảnh báo đỏ toàn màn hình 'Kết nối của bạn không riêng tư' trong mọi trình duyệt. Hầu hết khách truy cập rời đi ngay lập tức và không quay lại — doanh thu trực tuyến dừng lại, đăng ký dừng lại, và kết nối vốn được cho là riêng tư có thể bị chặn âm thầm.

Điều này có thể gây thiệt hại gì

Tại sao điều này quan trọng. Chứng chỉ là mảnh bảo mật website hiển thị nhất — khi nó lành mạnh nó vô hình, và khi nó hỏng nó kéo cả website xuống với cảnh báo đáng sợ đuổi khách hàng thẳng đến đối thủ. Hết hạn chứng chỉ là nguyên nhân số một của sự cố website bất ngờ, và hoàn toàn có thể phòng ngừa. Nhận chứng chỉ hợp lệ là miễn phí, và giữ nó lành mạnh chủ yếu là vấn đề để nó tự gia hạn tự động.

Thực ra nó là gì, giải thích đơn giản

Khi ai đó truy cập website của bạn, hai điều phải xảy ra để họ cảm thấy an toàn khi gõ mật khẩu hoặc số thẻ. Đầu tiên, kết nối phải được mã hóa để người lạ không thể đọc nó. Thứ hai — và đây là phần người ta hay quên — trình duyệt của khách truy cập phải chắc chắn đó thực sự là website của bạn ở đầu bên kia, không phải kẻ mạo danh đã dựng một bản giả thuyết phục. Thứ thực hiện cả hai việc là chứng chỉ TLS của bạn (thường gọi là “chứng chỉ SSL”).

Hãy nghĩ nó như thẻ ID chống giả mạo cho tên miền của bạn. Một cơ quan được công nhận cấp nó, đóng dấu bằng tên miền và ngày hết hạn, và mang khóa mật mã học mã hóa kết nối. Khi mọi thứ kiểm tra ổn, trình duyệt hiển thị ổ khóa và website tải bình thường. Khi có gì đó sai với thẻ ID, trình duyệt làm ngược lại với việc trấn an khách truy cập — nó ném ra cảnh báo toàn màn hình nói, thực chất, “website này có thể không an toàn.”

Kiểm tra này xem xét tình trạng của thẻ ID đó trên bốn thứ mỗi thứ độc lập có thể phá vỡ nó:

Tin tốt từ đầu: nhận chứng chỉ lành mạnh là miễn phí, và giữ nó lành mạnh chủ yếu là về việc để nó tự gia hạn tự động để không ai phải nhớ.

Điều này có thể khiến bạn mất gì

Thực ra nó là gì (bốn phần)

Chứng chỉ có thể không lành mạnh theo bốn cách riêng biệt, và trang này bao gồm tất cả chúng. Mỗi cái là kiểm tra riêng, nhưng với bạn tất cả đều là “chứng chỉ của tôi có ổn không?“

1. Hợp lệ và đáng tin

Đây là cái quan trọng nhất — và là phần duy nhất của tình trạng chứng chỉ là kiểm tra trọng lượng hàng đầu, quan trọng. Chứng chỉ “hợp lệ và đáng tin” chỉ khi tất cả những điều này đúng:

Nếu bất kỳ điều nào trong số này thất bại, trình duyệt hiển thị trang “Kết nối của bạn không riêng tư” đáng sợ, và kiểm tra này thất bại cứng. Tốt trông như: chứng chỉ từ cơ quan được công nhận, bao gồm mọi tên miền và tên miền phụ bạn thực sự dùng, thoải mái trong phạm vi ngày.

2. Không sắp hết hạn

Mỗi chứng chỉ có ngày kết thúc cứng. Chứng chỉ miễn phí thường kéo dài 90 ngày; chứng chỉ trả phí thường một năm. Qua ngày, tin tưởng biến mất ngay lập tức — không có thời gian ân hạn. Kiểm tra này đo còn bao nhiêu ngày và nó tương tác với ai đã cấp:

Tốt trông như: chứng chỉ được quản lý tự động tự gia hạn mà không ai chạm vào. Cách đáng tin nhất để không bao giờ có sự cố hết hạn là để máy, không phải người, chịu trách nhiệm gia hạn.

3. Thuật toán ký mạnh

Mỗi chứng chỉ được “ký” bằng thuật toán mật mã học cho phép trình duyệt phát hiện giả mạo. Thuật toán cũ — MD5SHA-1 — đã được chứng minh có thể giả mạo, nghĩa là kẻ tấn công về nguyên tắc có thể tạo chứng chỉ gian lận trông hợp lệ như của bạn. Kiểm tra này đạt khi chứng chỉ dùng chữ ký mạnh, hiện đại: SHA-256 hoặc mạnh hơn (SHA-384, SHA-512), ECDSA hiện đại, hoặc Ed25519/Ed448. MD5 và SHA-1 thất bại. Tốt trông như: SHA-256 hoặc tốt hơn — đây là mặc định trên mọi chứng chỉ miễn phí và hiện đại, vì vậy đây hiếm khi là vấn đề trên bất cứ thứ gì được cấp gần đây.

4. Khóa mạnh

Chứng chỉ mang khóa mật mã học thực sự xáo trộn. Nếu khóa đó quá ngắn, sức mạnh tính toán hiện đại có thể — với đủ tài nguyên — bẻ nó, để kẻ tấn công mạo danh website của bạn hoặc giải mã lưu lượng. Các tối thiểu được chấp nhận là 2048-bit RSA hoặc 256-bit elliptic-curve (EC). Kiểm tra này đạt ở những kích cỡ đó hoặc cao hơn và thất bại dưới. Tốt trông như: 2048-bit (hoặc 4096-bit) RSA, hoặc khóa EC 256-bit như P-256 — một lần nữa, mặc định trên chứng chỉ miễn phí hiện đại.

Lưu ý về ba cái cuối: hợp lệ-và-đáng-tin là cái quan trọng thúc đẩy trang cảnh báo. Độ mạnh chữ ký và khóa là về tương lai-an toàn và kiểm toán — chứng chỉ miễn phí gần đây hầu như luôn đạt chúng tự động, nhưng chúng là thứ xem xét bảo mật sẽ kiểm tra, vì vậy đáng làm đúng.

Cách sửa (miễn phí, ~15 phút)

Chuyển phần này cho người chạy website hoặc hosting của bạn — việc sửa miễn phí. Chứng chỉ hợp lệ, mạnh, tự gia hạn không tốn gì qua Let’s Encrypt hoặc bất kỳ host hiện đại nào. Chúng tôi chỉ tính phí để theo dõi rằng nó luôn lành mạnh theo thời gian, không phải để sửa. Nếu bạn không có người IT, các ghi chú nền tảng bên dưới sẽ đưa hầu hết chủ sở hữu đến đó.

Bước 1 — Nhận (hoặc thay thế) chứng chỉ bằng chứng chỉ miễn phí, đáng tin. Bước duy nhất này sửa tính hợp lệ, chữ ký, và độ mạnh khóa cùng lúc, vì chứng chỉ miễn phí hiện đại dùng SHA-256 và khóa mạnh theo mặc định.

Bước 2 — Làm gia hạn tự động để nó không bao giờ hết hạn nữa. Đây là bước ngăn kịch bản sự cố cuối tuần.

Bước 3 — Đảm bảo nó bao gồm đúng tên. Nguyên nhân phổ biến nhất “hợp lệ nhưng cảnh báo” là không khớp tên. Chứng chỉ phải bao gồm mọi tên host khách hàng thực sự dùng — tên miền bare, www, và bất kỳ tên miền phụ nào như shop. hoặc app.. Khi tạo chứng chỉ, bao gồm từng cái (wildcard như *.yourbiz.com bao gồm tất cả tên miền phụ trong một lần).

Bước 4 — Nếu chỉ độ mạnh chữ ký hoặc khóa bị gắn cờ, chỉ cần tái cấp phát. Bạn không cần mua gì: tạo chứng chỉ mới (Bước 1) và cái mới sẽ dùng SHA-256 và khóa mạnh tự động.

Bước 5 — Xác minh, sau đó kiểm tra lại ở đây. Xác nhận ngày, issuer và khóa với lệnh nhanh — echo | openssl s_client -servername yourbiz.com -connect yourbiz.com:443 2>/dev/null | openssl x509 -noout -dates -issuer -subject — sau đó chạy lại kiểm tra này.

Các lỗi phổ biến

FAQ

Tôi không rành kỹ thuật — tôi có thể tự xử lý điều này không?

Bạn không cần hiểu mật mã học. Chứng chỉ hợp lệ là miễn phí (qua Let's Encrypt và hầu hết host hiện đại), và trên hosting được quản lý thường là tự động. Chuyển phần 'Cách sửa' bên dưới cho người chạy website hoặc hosting của bạn — với phần lớn doanh nghiệp đây là việc nhanh, miễn phí, không phải mua sắm.

Website của tôi hiện ổ khóa — điều đó không có nghĩa là chứng chỉ của tôi ổn sao?

Ổ khóa chỉ có nghĩa là kết nối an toàn tồn tại ngay bây giờ. Nó không cho bạn biết chứng chỉ sắp hết hạn, nó được xây dựng trên khóa mạnh, hoặc nó sẽ vẫn được tin tưởng vào trình duyệt ngày mai. Kiểm tra này nhìn qua ổ khóa ở bốn thứ thực sự giữ nó sáng: chứng chỉ có hợp lệ và đáng tin không, sắp hết hạn không, được ký bằng thuật toán mạnh không, và khóa của nó có đủ mạnh không.

Tôi có phải trả tiền cho chứng chỉ SSL không?

Không. Chứng chỉ miễn phí từ Let's Encrypt (và tích hợp vào Cloudflare, cPanel AutoSSL, và hầu hết hosting hiện đại) được mọi trình duyệt tin tưởng và an toàn như nhau với các chứng chỉ trả phí. Chứng chỉ trả phí chủ yếu mua hợp đồng hỗ trợ, bảo hành, hoặc huy hiệu extended-validation — không có cái nào ảnh hưởng đến việc website của bạn có được mã hóa hoặc tin tưởng không. Chúng tôi không tính phí để sửa điều này; chúng tôi chỉ tính phí để theo dõi rằng nó luôn lành mạnh.

Chứng chỉ 'hết hạn' như thế nào — và tại sao điều đó làm website của tôi ngừng hoạt động?

Mỗi chứng chỉ có ngày kết thúc cố định (thường 90 ngày cho chứng chỉ miễn phí). Qua ngày đó trình duyệt từ chối tin tưởng nó và hiển thị cảnh báo toàn trang thay vì website của bạn. Đây không phải suy giảm dần dần — nó hoạt động hoàn hảo cho đến thời hạn, sau đó hỏng hoàn toàn. Đó là lý do tại sao tự động gia hạn quan trọng: nó loại bỏ người sẽ quên.

Chứng chỉ 'tự ký' là gì và tại sao nó thất bại?

Chứng chỉ tự ký là cái bạn tự cấp cho mình thay vì nhận từ cơ quan được công nhận. Nó mã hóa kết nối, nhưng không có gì đảm bảo nó thực sự là bạn — vì vậy trình duyệt coi nó là không đáng tin và cảnh báo khách truy cập, y hệt như họ làm với chứng chỉ giả của kẻ tấn công. Đối với website công khai bạn luôn muốn chứng chỉ từ cơ quan đáng tin, điều đó miễn phí.

'Khóa yếu' và 'thuật toán ký yếu' thực sự có nghĩa gì với doanh nghiệp của tôi?

Cả hai đều là những cách chứng chỉ có thể hợp lệ kỹ thuật ngày hôm nay nhưng mật mã học mong manh. Khóa yếu (dưới 2048-bit RSA hoặc 256-bit EC) về nguyên tắc có thể bị bẻ, để kẻ tấn công mạo danh website của bạn. Chữ ký yếu (SHA-1 hoặc MD5) có thể bị giả mạo để tạo chứng chỉ giả thuyết phục. Chứng chỉ miễn phí hiện đại dùng khóa và chữ ký mạnh theo mặc định, vì vậy việc sửa hầu như luôn chỉ là tái cấp phát — không tốn phí.