Verificatore di cifrari TLS
Inserisci un nome host e questo verificatore apre due connessioni dal vivo dal nostro server in Germania verso la porta 443: una forza TLS 1.3, l’altra TLS 1.2. Riporta quale delle due versioni il server accetta e la cipher suite negoziata al primo handshake riuscito. È un controllo rapido prima di un deploy e il modo più veloce per confermare che un endpoint parli davvero TLS 1.3. Per un audit completo, lo strumento rimanda a SSL Labs, Hardenize e ImmuniWeb, che eseguono le scansioni approfondite che scegliamo deliberatamente di non duplicare.
Come verificare un host
-
1
Inserisci un nome host
Solo il dominio, ad esempio `example.com`. Il `https://` iniziale o un percorso finale vengono rimossi automaticamente.
-
2
Lo strumento apre due connessioni di prova
Entrambe partono dal nostro server verso la porta 443: una forza TLS 1.3, l'altra TLS 1.2. Ognuna ha un timeout di 5 secondi.
-
3
Guarda quali versioni riescono
L'elenco dei protocolli mostra quale delle due versioni il server ha accettato di negoziare. TLS 1.0, 1.1 e SSLv3 non vengono testati.
-
4
Leggi la cipher suite negoziata
Nome del cifrario, lunghezza in bit e versione TLS del primo handshake riuscito. È l'unica suite concordata dal nostro client, non l'elenco completo supportato dal server.
-
5
Esegui una scansione completa altrove
Segui il link di SSL Labs per il voto, la verifica della catena di certificati, la policy HSTS e le segnalazioni di cifrari deboli.
Stato delle versioni TLS (riferimento 2026)
| Versione | Stato | Cosa fare |
|---|---|---|
| TLS 1.3 | Attuale | Tienila abilitata; è il default sugli stack moderni |
| TLS 1.2 | Ancora supportata | Tienila abilitata per i client datati, solo con cifrari robusti |
| TLS 1.1 | Deprecata | Disabilitala; i browser hanno rimosso il supporto nel 2020 |
| TLS 1.0 | Deprecata | Disabilitala; PCI DSS ne impone lo spegnimento da giugno 2018 |
| SSLv3 | Compromessa (POODLE) | Disabilitala |
| SSLv2 | Compromessa | Disabilitala |
Questo verificatore testa solo TLS 1.3 e TLS 1.2. Per dimostrare che TLS 1.0, 1.1 e SSLv3 sono davvero disabilitati, usa il link a SSL Labs accanto al risultato, che passa in rassegna anche i protocolli legacy.
Come si presenta un cifrario sano
- Scambio di chiavi: ECDHE (forward secrecy), mai scambio di chiavi RSA statico.
- Autenticazione: ECDSA o RSA, in linea con il tuo certificato.
- Cifrario simmetrico: AES-GCM o ChaCha20-Poly1305. Evita la modalità CBC su TLS 1.2.
- Lunghezza in bit: AES a 128 bit è sufficiente; 256 bit aggiunge margine ed è altrettanto comune.
- Le suite TLS 1.3 hanno nomi brevi:
TLS_AES_128_GCM_SHA256,TLS_AES_256_GCM_SHA384,TLS_CHACHA20_POLY1305_SHA256.
Cosa può dirti questo controllo e cosa no
- Conferma se un host accetta TLS 1.3; un fallimento indica di solito una build OpenSSL datata o una middlebox che interferisce.
- Conferma che TLS 1.2 resta disponibile per i client più vecchi.
- Mostra la suite che il server preferisce con un client moderno: un cifrario CBC negoziato su TLS 1.2 dove ti aspettavi AES-GCM salta subito all’occhio.
- Verificare separatamente l’hostname del CDN e quello dell’origin rivela quando edge e backend negoziano versioni diverse.
- Non enumera tutti i cifrari accettati dal server, non testa TLS 1.0/1.1 né SSLv3, non convalida il certificato e controlla solo la porta 443.
Suggerimenti
- Il controllo parte dal nostro server in Germania, non dal tuo browser: sistema operativo, browser o rete locale non alterano mai il risultato. Significa anche che un host che blocca il traffico dalla UE può sembrare irraggiungibile pur caricandosi bene da te.
- Per un voto pronto per l’audit, il report di SSL Labs è il riferimento del settore.
- Le indicazioni sui cifrari deboli cambiano ogni anno. Nel dubbio, segui il profilo “intermediate” del Mozilla SSL Config Generator.
- Per un host su una porta non standard, usa
openssl s_client -connect host:portda un terminale.
Domande frequenti
No. Lo strumento testa solo TLS 1.2 e 1.3, perché le build PHP moderne eliminano il supporto delle versioni legacy. Se devi confermare che 1.0/1.1 è disabilitato, te lo dirà SSL Labs.
SSL Labs enumera tutti i cifrari che il server accetta. Questo strumento riporta solo quello negoziato con le preferenze del nostro client. Entrambi sono corretti; rispondono a domande diverse.
Non ancora. Il verificatore si connette solo alla porta 443. Per le altre porte usa openssl s_client -connect host:port da un terminale.
No. La verifica del peer è disabilitata, così puoi ispezionare host con certificati autofirmati o scaduti senza errori. Per la convalida della catena usa un verificatore SSL dedicato.
Il nome host arriva al nostro server per eseguire i due handshake, come qualsiasi normale richiesta di pagina, e nel percorso a passi compare anche nell’URL della pagina. Lo usiamo solo per eseguire il controllo e costruire i link agli scanner esterni; questi lo vedono solo se clicchi uno di quei link.
Strumenti correlati
Calcolatore di Subnet IP
Calcola l'intervallo di subnet, rete, broadcast, host utilizzabili e maschera jolly per qualsiasi blocco CIDR IPv4 con copertura completa da /0 a /32.
Verifica porte TCP
Tenta dal server una connessione TCP a una porta di un host pubblico, con timeout di cinque secondi.
Qual è il mio IP
Visualizza l’indirizzo IP ricevuto da questo server per la richiesta, se è IPv4 o IPv6 e, quando i dati GeoIP locali sono disponibili, un paese approssimativo.
Controllore Record DMARC
Interroga il record TXT DMARC di qualsiasi dominio e analizza la politica, l'allineamento, gli indirizzi di reporting e la percentuale di applicazione in forma leggibile.
Ricerca Record MX
Cerca i record MX per qualsiasi dominio per vedere i server di posta che gestiscono le sue email, le loro priorità e individuare configurazioni errate.
Strumento ping
Esegui dal nostro server quattro tentativi di connessione TCP alla porta 80 di un host pubblico. Consulta tempi, statistiche sui tentativi riusciti e percentuale di errori.
Strumento disponibile in altre lingue
- Trình kiểm tra mã hóa TLS [VI]
- TLS-chifferkontroll [SV]
- فاحص شيفرات TLS [AR]
- TLS 암호 검사기 [KO]
- เครื่องมือตรวจสอบการเข้ารหัส TLS [TH]
- Vérificateur de chiffrement TLS [FR]
- Pemeriksa Cipher TLS [ID]
- TLS暗号チェッカー [JA]
- TLS-Cipher-Checker [DE]
- TLS-cipher-checker [NL]
- Comprobador de cifrado TLS [ES]
- Sprawdzanie szyfrów TLS [PL]
- Verificador de cifras TLS [PT]
- TLS Cipher Checker [EN]
- Проверка шифров TLS [RU]
- TLS Şifreleme Denetleyicisi [TR]
- TLS 加密套件检查器 [ZH]