TLS 加密套件检查器
输入主机名后,该检查器会从我们位于德国的服务器向 443 端口发起两条实时连接:一条强制使用 TLS 1.3,另一条强制使用 TLS 1.2。它会报告服务器接受两者中的哪个版本,以及首次成功握手时协商出的加密套件。这既是部署前的快速自检,也是确认某个端点是否真正支持 TLS 1.3 的最快方式。如需完整审计,工具还提供指向 SSL Labs、Hardenize 和 ImmuniWeb 的链接,这些深度扫描我们刻意不做重复实现。
如何检查主机
-
1
输入主机名
只需域名,例如 `example.com`。开头的 `https://` 或结尾的路径会被自动去除。
-
2
工具发起两条测试连接
两条连接均从我们的服务器发往 443 端口:一条强制 TLS 1.3,另一条强制 TLS 1.2,各有 5 秒超时。
-
3
查看哪些版本握手成功
协议列表显示服务器愿意协商两者中的哪个版本。TLS 1.0、1.1 和 SSLv3 不在测试范围内。
-
4
读取协商出的加密套件
首次成功握手的加密套件名称、位长和 TLS 版本。这只是与我们客户端达成一致的那一个套件,并非服务器支持的完整列表。
-
5
到外部运行完整扫描
通过 SSL Labs 链接可获取评级、证书链检查、HSTS 策略以及弱加密套件警告。
TLS 版本现状(2026 年基准)
| 版本 | 状态 | 建议做法 |
|---|---|---|
| TLS 1.3 | 现行版本 | 保持启用;现代技术栈的默认选择 |
| TLS 1.2 | 仍受支持 | 为旧客户端保持启用,但只允许强加密套件 |
| TLS 1.1 | 已弃用 | 禁用;各大浏览器已于 2020 年移除支持 |
| TLS 1.0 | 已弃用 | 禁用;PCI DSS 自 2018 年 6 月起强制要求将其关闭 |
| SSLv3 | 已被攻破(POODLE) | 禁用 |
| SSLv2 | 已被攻破 | 禁用 |
本检查器只测试 TLS 1.3 和 TLS 1.2。要证明 TLS 1.0、1.1 和 SSLv3 已真正禁用,请使用结果旁的 SSL Labs 链接,它会把旧版协议也逐一枚举。
健康的加密套件长什么样
- 密钥交换: ECDHE(前向保密),绝不使用静态 RSA 密钥交换。
- 身份认证: ECDSA 或 RSA,与你的证书相匹配。
- 对称加密: AES-GCM 或 ChaCha20-Poly1305。TLS 1.2 下应避免 CBC 模式。
- 位长: 128 位 AES 已经足够;256 位增加了安全余量,同样常见。
- TLS 1.3 套件名称较短:
TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256。
这个检查能告诉你什么,不能告诉你什么
- 能确认主机是否接受 TLS 1.3;失败通常意味着 OpenSSL 版本过旧,或有中间设备干扰。
- 能确认 TLS 1.2 是否仍对旧客户端可用。
- 能显示服务器面对现代客户端时优先选择的套件:本该协商出 AES-GCM 却在 TLS 1.2 上协商出 CBC 套件时,一眼就能看出。
- 分别检查 CDN 主机名和源站主机名,可以发现边缘节点与后端协商版本不一致的情况。
- 它不会枚举服务器接受的全部加密套件,不测试 TLS 1.0/1.1 和 SSLv3,不验证证书,且只检查 443 端口。
小贴士
- 检查由我们位于德国的服务器执行,而非你的浏览器,因此你的操作系统、浏览器或本地网络不会影响结果。反过来,屏蔽欧盟流量的主机即使在你那里能正常打开,也可能显示为无法连接。
- 若需要可用于审计的评级,SSL Labs 的报告是业界公认的参考。
- 弱加密套件的建议每年都在变化。拿不准时,请遵循 Mozilla SSL Config Generator 的 “intermediate” 配置方案。
- 对于非标准端口上的主机,请在终端使用
openssl s_client -connect host:port。
常见问题
不检查。现代 PHP 构建已放弃对旧版协议的支持,因此该工具只测试 TLS 1.2 和 1.3。如果需要确认 1.0/1.1 已禁用,SSL Labs 会告诉你。
SSL Labs 会枚举服务器接受的每一个加密套件,而该工具只报告按照我们客户端偏好协商出的那一个。两者都正确,只是回答的问题不同。
暂时不行。检查器只连接 443 端口。其他端口请在终端使用 openssl s_client -connect host:port。
不会。对等验证已被禁用,因此你可以顺利检查使用自签名或过期证书的主机而不会报错。证书链验证请使用专门的 SSL 检查工具。
主机名会像普通页面请求一样传到我们的服务器以执行两次握手,在分步模式下它也会出现在页面 URL 中。我们只用它来运行检查和生成外部扫描链接;只有当你点击其中某个链接时,外部扫描服务才会看到它。
相关工具
域名到IP地址
解析任意域名的IPv4(A)和IPv6(AAAA)地址,并复制到任何网络工具中使用。
IP地址查询
查询公开IPv4或IPv6地址,查看大致国家、地区、城市、坐标、ISP、ASN、组织和时区。
WHOIS 查询
查询域名的公开 WHOIS 注册数据:注册商、名称服务器、状态代码和到期日期。
HTTP 响应头检查器
检查某个 URL 返回的每个 HTTP 响应头,用于排查缓存、CORS、压缩和安全问题。
浏览器信息检测器
查看浏览器报告了什么:user agent、引擎、版本、OS、设备类型、屏幕分辨率、时区、语言和公网 IP。
域名年龄检查器
利用注册局的 WHOIS 数据,查询域名首次注册时间及其具体年、月、日信息。
此工具还提供其他语言版本
- เครื่องมือตรวจสอบการเข้ารหัส TLS [TH]
- Comprobador de cifrado TLS [ES]
- Sprawdzanie szyfrów TLS [PL]
- TLS暗号チェッカー [JA]
- Verificador de cifras TLS [PT]
- TLS-chifferkontroll [SV]
- Trình kiểm tra mã hóa TLS [VI]
- فاحص شيفرات TLS [AR]
- Vérificateur de chiffrement TLS [FR]
- TLS-Cipher-Checker [DE]
- Pemeriksa Cipher TLS [ID]
- TLS 암호 검사기 [KO]
- TLS-cipher-checker [NL]
- TLS Şifreleme Denetleyicisi [TR]
- TLS Cipher Checker [EN]
- Verificatore di cifrari TLS [IT]
- Проверка шифров TLS [RU]