TLS 加密套件检查器

输入主机名后,该检查器会从我们位于德国的服务器向 443 端口发起两条实时连接:一条强制使用 TLS 1.3,另一条强制使用 TLS 1.2。它会报告服务器接受两者中的哪个版本,以及首次成功握手时协商出的加密套件。这既是部署前的快速自检,也是确认某个端点是否真正支持 TLS 1.3 的最快方式。如需完整审计,工具还提供指向 SSL Labs、Hardenize 和 ImmuniWeb 的链接,这些深度扫描我们刻意不做重复实现。

如何检查主机

  1. 1

    输入主机名

    只需域名,例如 `example.com`。开头的 `https://` 或结尾的路径会被自动去除。

  2. 2

    工具发起两条测试连接

    两条连接均从我们的服务器发往 443 端口:一条强制 TLS 1.3,另一条强制 TLS 1.2,各有 5 秒超时。

  3. 3

    查看哪些版本握手成功

    协议列表显示服务器愿意协商两者中的哪个版本。TLS 1.0、1.1 和 SSLv3 不在测试范围内。

  4. 4

    读取协商出的加密套件

    首次成功握手的加密套件名称、位长和 TLS 版本。这只是与我们客户端达成一致的那一个套件,并非服务器支持的完整列表。

  5. 5

    到外部运行完整扫描

    通过 SSL Labs 链接可获取评级、证书链检查、HSTS 策略以及弱加密套件警告。

TLS 版本现状(2026 年基准)

版本 状态 建议做法
TLS 1.3 现行版本 保持启用;现代技术栈的默认选择
TLS 1.2 仍受支持 为旧客户端保持启用,但只允许强加密套件
TLS 1.1 已弃用 禁用;各大浏览器已于 2020 年移除支持
TLS 1.0 已弃用 禁用;PCI DSS 自 2018 年 6 月起强制要求将其关闭
SSLv3 已被攻破(POODLE) 禁用
SSLv2 已被攻破 禁用

本检查器只测试 TLS 1.3 和 TLS 1.2。要证明 TLS 1.0、1.1 和 SSLv3 已真正禁用,请使用结果旁的 SSL Labs 链接,它会把旧版协议也逐一枚举。

健康的加密套件长什么样

  • 密钥交换: ECDHE(前向保密),绝不使用静态 RSA 密钥交换。
  • 身份认证: ECDSA 或 RSA,与你的证书相匹配。
  • 对称加密: AES-GCM 或 ChaCha20-Poly1305。TLS 1.2 下应避免 CBC 模式。
  • 位长: 128 位 AES 已经足够;256 位增加了安全余量,同样常见。
  • TLS 1.3 套件名称较短:TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256。

这个检查能告诉你什么,不能告诉你什么

  • 能确认主机是否接受 TLS 1.3;失败通常意味着 OpenSSL 版本过旧,或有中间设备干扰。
  • 能确认 TLS 1.2 是否仍对旧客户端可用。
  • 能显示服务器面对现代客户端时优先选择的套件:本该协商出 AES-GCM 却在 TLS 1.2 上协商出 CBC 套件时,一眼就能看出。
  • 分别检查 CDN 主机名和源站主机名,可以发现边缘节点与后端协商版本不一致的情况。
  • 它不会枚举服务器接受的全部加密套件,不测试 TLS 1.0/1.1 和 SSLv3,不验证证书,且只检查 443 端口。

小贴士

  • 检查由我们位于德国的服务器执行,而非你的浏览器,因此你的操作系统、浏览器或本地网络不会影响结果。反过来,屏蔽欧盟流量的主机即使在你那里能正常打开,也可能显示为无法连接。
  • 若需要可用于审计的评级,SSL Labs 的报告是业界公认的参考。
  • 弱加密套件的建议每年都在变化。拿不准时,请遵循 Mozilla SSL Config Generator 的 “intermediate” 配置方案。
  • 对于非标准端口上的主机,请在终端使用 openssl s_client -connect host:port。

常见问题

不检查。现代 PHP 构建已放弃对旧版协议的支持,因此该工具只测试 TLS 1.2 和 1.3。如果需要确认 1.0/1.1 已禁用,SSL Labs 会告诉你。

SSL Labs 会枚举服务器接受的每一个加密套件,而该工具只报告按照我们客户端偏好协商出的那一个。两者都正确,只是回答的问题不同。

暂时不行。检查器只连接 443 端口。其他端口请在终端使用 openssl s_client -connect host:port。

不会。对等验证已被禁用,因此你可以顺利检查使用自签名或过期证书的主机而不会报错。证书链验证请使用专门的 SSL 检查工具。

主机名会像普通页面请求一样传到我们的服务器以执行两次握手,在分步模式下它也会出现在页面 URL 中。我们只用它来运行检查和生成外部扫描链接;只有当你点击其中某个链接时,外部扫描服务才会看到它。

相关工具

此工具还提供其他语言版本