Как проверить SSL-сертификат сайта: срок, домены и цепочка доверия
Сертификат может быть оплачен и установлен, а посетители все равно увидят предупреждение браузера. Такое случается, если сервер отдает неполную цепочку, сертификат выпущен для другого имени или автоматическое продление прошло, но веб-сервер продолжает показывать старый файл.
Проверка SSL-сертификата на 2whois подключается к сайту на порту 443 и разбирает опубликованную конфигурацию. В результате видно не только дату окончания, но и домены сертификата, издателя, цепочку доверия, отзыв по CRL и параметры установленного TLS-соединения.
Что нужно проверить в SSL-сертификате
Рабочий HTTPS складывается из нескольких условий. Сертификат должен действовать в текущую дату, подходить введенному домену и вести через промежуточные сертификаты к центру, которому доверяет система. Сбой любого из этих условий может сделать соединение недоверенным.
В первую очередь полезно посмотреть:
- период действия и количество дней до окончания;
- имена из поля SAN, для которых выпущен сертификат;
- центр сертификации и алгоритм подписи;
- полноту цепочки и наличие промежуточных сертификатов;
- самоподпись и результат проверки доверия;
- статус отзыва по доступному списку CRL;
- версию TLS, выбранный шифр и наличие HSTS.
Это разные проверки. Например, сертификат может еще не истечь, но не подходить поддомену. Или подходить домену, однако сервер забудет передать промежуточный сертификат.
Как устроена цепочка доверия
Сертификат сайта не существует сам по себе. Его подпись проверяется сертификатом промежуточного центра, тот — следующим звеном, пока цепочка не дойдет до доверенного корневого центра. Корневые сертификаты заранее находятся в системных и браузерных хранилищах.

Частая ошибка — на сервер установили только сертификат домена, без промежуточного. На компьютере владельца сайт при этом иногда открывается: нужное звено уже осталось в кэше после посещения другого ресурса. На новом устройстве или в другой системе появляется предупреждение. Поэтому проверять цепочку лучше независимо от собственного браузера.
Пример проверки monitorus.ru
17 августа 2026 года 2whois получил для monitorus.ru сертификат, выпущенный на *.monitorus.ru и monitorus.ru центром GlobalSign. Он действовал до 22 сентября 2026 года, до окончания оставалось 36 дней.
Цепочка прошла через два промежуточных сертификата и завершилась в доверенном корне. Проверка по опубликованному CRL не нашла отзыва. Соединение установилось по TLS 1.2 с шифром ECDHE-RSA-AES128-GCM-SHA256. Заголовок HSTS сервер не передал — это отдельная настройка HTTPS, а не признак просроченного или чужого сертификата.
Такой результат показывает состояние сайта именно в момент запроса. После перевыпуска сертификата, смены прокси или настроек веб-сервера даты, цепочка и параметры TLS могут измениться.
Как читать предупреждения проверки
| Результат | Что это означает | Что сделать |
|---|---|---|
| Срок истек | Текущая дата уже позже значения «действителен до» | Выпустить новый сертификат, установить его и перезагрузить конфигурацию веб-сервера |
| Скоро закончится | Сертификат пока работает, но времени до отказа осталось мало | Проверить автоматическое продление и заранее настроить напоминание |
| Не подходит домену | Проверяемого имени нет среди SAN сертификата | Перевыпустить сертификат с нужным доменом или исправить сертификат выбранного виртуального хоста |
| Нет промежуточного сертификата | Сервер не передал звено, необходимое для построения цепочки | Установить полный комплект CA bundle или fullchain от центра сертификации |
| Самоподписанный | Сертификат подписан самим владельцем и не ведет к общедоверенному центру | Для публичного сайта заменить его сертификатом доверенного центра |
| Сертификат отозван | Центр сертификации досрочно признал сертификат недействительным | Немедленно выпустить новый сертификат и выяснить причину отзыва |
| Порт 443 недоступен | До TLS-проверки дело не дошло: сервер не принял HTTPS-соединение | Проверить веб-сервер, сетевой экран, прокси и привязку HTTPS к домену |
Почему сертификат подходит не каждому домену
Имена, для которых разрешено использовать сертификат, перечисляются в SAN. Сертификат для example.ru не обязан подходить www.example.ru, если второе имя не добавили при выпуске.
Wildcard вида *.example.ru покрывает, например, shop.example.ru, но не сам example.ru и не имя второго уровня вложенности api.shop.example.ru. Поэтому при проверке важно вводить тот адрес, по которому посетитель действительно открывает сайт.
Что означает проверка отзыва
Сертификат могут отозвать до окончания срока: например, после компрометации закрытого ключа или ошибочного выпуска. Один из способов сообщить об этом — список CRL, опубликованный центром сертификации.
2whois проверяет CRL, когда сертификат содержит рабочую ссылку на список и источник доступен во время запроса. Если проверить отзыв не удалось, результат так и обозначается: отсутствие ответа нельзя подменять выводом «не отозван». Активная проверка через OCSP в текущей версии инструмента не выполняется.
HSTS и SSL — не одно и то же
HSTS — это HTTP-заголовок, которым сайт просит браузер всегда использовать защищенное соединение и не разрешать обход ошибок TLS. Его отсутствие полезно отметить при аудите, но оно не делает действительный сертификат просроченным или недоверенным.
Верно и обратное: наличие HSTS не исправит чужой домен, разорванную цепочку или истекший срок. Сначала должна проходить проверка самого сертификата и доверия, затем уже оценивается политика принудительного HTTPS.
Чего SSL-проверка не показывает
Действительный сертификат подтверждает защищенное соединение с указанным доменом. Он не гарантирует, что на сайте нет вирусов, уязвимого кода или обманных страниц. Сертификат может получить и вредоносный ресурс.
Если задача шире, после SSL стоит отдельно проверить доступность сайта, наличие угроз и записей в базах безопасности, а при проблемах с открытием — DNS-записи домена.
Как проверить SSL-сертификат сайта
Откройте SSL checker 2whois, введите домен или поддомен и дождитесь результата. Начните со статуса, срока и соответствия имени. Затем просмотрите цепочку сверху вниз: у каждого переданного звена должен быть понятный издатель, а последняя проверка должна завершиться доверенным корнем.
Если сервис показывает ошибку, исправляйте именно отмеченный этап. При истекшем сроке нужен новый сертификат, при чужом домене — правильный SAN, при обрыве цепочки — полный комплект промежуточных сертификатов. Так проверка превращается не в набор технических полей, а в короткий план ремонта HTTPS.