Как проверить SSL-сертификат
Сертификат — паспорт сайта в HTTPS: имя, срок, издатель. Браузер ругается, когда паспорт просрочен, выдан не на этот домен, подписан тем, кого нет в хранилище доверия, или подменён по пути. Эта страница учит открыть паспорт и прочитать поля. Лечение кодов ERR_CERT_* — в /guide/oshibka-ssl-sertifikat/, общая логика предупреждения — в /guide/nebezopasnoe-soedinenie/.
Сначала: сбой у всех или только у вас. Потом шаги ниже.
Проверка не требует «взлома HTTPS» и не обходит предупреждения. Вы смотрите то, что браузер уже скачал при рукопожатии. Если рукопожатие оборвалось раньше (ERR_SSL_PROTOCOL_ERROR), паспорта нет — сначала /guide/https-ne-otkryvaetsya/.
В РФ отдельно читайте издателя. Сертификаты НУЦ Минцифры штатно стоят в Яндекс Браузере и часто отсутствуют в «чистом» Chrome/Firefox. Это не обязательно атака: так живут часть банков и госсайтов после 2022 года. Решение — понять, чей это корень, а не жать «принять риск» на каждом незнакомом домене.
Открыть паспорт и не пропустить поля
Хватит встроенного просмотрщика Chrome, Safari или Firefox. OpenSSL нужен только если любите терминал.
-
1
Откройте карточку с замка
Chrome: замок или «Не защищено» слева от адреса → «Подключение защищено» / «Сертификат». Firefox: замок → Соединение → Подробнее. Safari: замок → Показать сертификат. Если замка нет и сразу красный экран — нажмите «Дополнительно» и выпишите код, паспорт можете не увидеть.
-
2
Сверьте Issued to / Кому выдан
Должно покрывать домен из адресной строки: точное имя или wildcard *.example.com. Сертификат на другой бренд при вашем URL — либо чужой хост, либо вы не туда попали (подмена, кривой хостинг).
-
3
Сверьте Validity / Срок
Not before / not after. Если «истёк вчера», а системные часы верные — проблема сайта, вам её не починить. Если срок нормальный, а браузер орёт DATE_INVALID — чините часы устройства и роутера. Карточка: /error/err-cert-date-invalid/.
-
4
Прочитайте Issued by / Кем выдан
Let's Encrypt, GlobalSign, DigiCert — обычные публичные CA. «НУЦ Минцифры», «Russian Trusted CA» — российский корень. Антивирус в издателе (Kaspersky, ESET) — локальный перехват HTTPS, не «так подписал банк». Карточка: /error/err-cert-authority-invalid/.
-
5
Посмотрите цепочку
Лист → промежуточный → корень. Обрыв цепочки на сервере даёт AUTHORITY_INVALID у части клиентов. Сравните Chrome и Яндекс Браузер: расхождение почти всегда про набор корней, не про кабель.
-
6
Не ставьте корневые сертификаты с форумов
Корневой в систему — это доверие ко всему, что он подпишет. Ставят только с официальной страницы органа или по инструкции работодателя. Случайный файл «чтобы заработал госуслуги» — дыра, не лечение.
Поле → вывод
| Что увидели | Смысл |
|---|---|
| Срок истёк, часы верные | Чинить должен владелец сайта |
| Срок жив, часы сбиты | Ваше устройство |
| Издатель — антивирус | Локальный MITM-сканер |
| Издатель — НУЦ, ругается Chrome | Нет российского корня в этом браузере |
| Имя в сертификате не то | Чужой хост или подмена |
Связанные разборы
- Коды ERR_CERT_* — /guide/oshibka-ssl-sertifikat/.
- Экран «небезопасное соединение» — /guide/nebezopasnoe-soedinenie/.
- HTTPS не встаёт вообще — /guide/https-ne-otkryvaetsya/.
Проверьте свою сеть прямо сейчас
ЧекРунет.ру за пару секунд покажет ваш IP, скорость и доступность 120+ сервисов — так вы отличите массовый сбой от локальной проблемы.
Конкретные сервисы по теме
Если знаете, что именно не работает — откройте страницу сервиса: там DNS, IP и серверная проверка каждые 5 минут.
Инструменты диагностики
Частые вопросы
Можно ли проверить сертификат, если сайт не открывается?
Если TLS оборвался до сертификата — в браузере нечего смотреть. Остаётся внешний замер /tools/dostupnost-saita/ и другой клиент. Онлайн-сканеры сертификатов видят паспорт с своей сети, не с вашей.
Замок есть — значит всё безопасно?
Замок значит: канал до того хоста, на который выдан паспорт, шифруется. Он не гарантирует, что магазин честный. Смотрите имя в сертификате и сам домен.
Зачем тогда openssl s_client?
Чтобы увидеть цепочку без GUI и сравнить, что отдаёт сервер. Для бытовой проверки достаточно замка в браузере. Команды «обхода» предупреждений мы не даём.
Сертификат самоподписанный на роутере. Это нормально?
Для админки 192.168.0.1 — обычное дело. Браузер будет ругаться, это ожидаемо. Не ставьте такой сертификат корнем системы «чтобы не мешал».
НУЦ нужно ставить всем?
Только если вы сознательно ходите в сервисы, которые им подписаны, и понимаете источник файла. Яндекс Браузер уже содержит корень. Универсальной обязанности «поставить всем Chrome» нет.