Verificatore di cifrari TLS

Inserisci un nome host e questo verificatore apre due connessioni dal vivo dal nostro server in Germania verso la porta 443: una forza TLS 1.3, l’altra TLS 1.2. Riporta quale delle due versioni il server accetta e la cipher suite negoziata al primo handshake riuscito. È un controllo rapido prima di un deploy e il modo più veloce per confermare che un endpoint parli davvero TLS 1.3. Per un audit completo, lo strumento rimanda a SSL Labs, Hardenize e ImmuniWeb, che eseguono le scansioni approfondite che scegliamo deliberatamente di non duplicare.

Come verificare un host

  1. 1

    Inserisci un nome host

    Solo il dominio, ad esempio `example.com`. Il `https://` iniziale o un percorso finale vengono rimossi automaticamente.

  2. 2

    Lo strumento apre due connessioni di prova

    Entrambe partono dal nostro server verso la porta 443: una forza TLS 1.3, l'altra TLS 1.2. Ognuna ha un timeout di 5 secondi.

  3. 3

    Guarda quali versioni riescono

    L'elenco dei protocolli mostra quale delle due versioni il server ha accettato di negoziare. TLS 1.0, 1.1 e SSLv3 non vengono testati.

  4. 4

    Leggi la cipher suite negoziata

    Nome del cifrario, lunghezza in bit e versione TLS del primo handshake riuscito. È l'unica suite concordata dal nostro client, non l'elenco completo supportato dal server.

  5. 5

    Esegui una scansione completa altrove

    Segui il link di SSL Labs per il voto, la verifica della catena di certificati, la policy HSTS e le segnalazioni di cifrari deboli.

Stato delle versioni TLS (riferimento 2026)

Versione Stato Cosa fare
TLS 1.3 Attuale Tienila abilitata; è il default sugli stack moderni
TLS 1.2 Ancora supportata Tienila abilitata per i client datati, solo con cifrari robusti
TLS 1.1 Deprecata Disabilitala; i browser hanno rimosso il supporto nel 2020
TLS 1.0 Deprecata Disabilitala; PCI DSS ne impone lo spegnimento da giugno 2018
SSLv3 Compromessa (POODLE) Disabilitala
SSLv2 Compromessa Disabilitala

Questo verificatore testa solo TLS 1.3 e TLS 1.2. Per dimostrare che TLS 1.0, 1.1 e SSLv3 sono davvero disabilitati, usa il link a SSL Labs accanto al risultato, che passa in rassegna anche i protocolli legacy.

Come si presenta un cifrario sano

  • Scambio di chiavi: ECDHE (forward secrecy), mai scambio di chiavi RSA statico.
  • Autenticazione: ECDSA o RSA, in linea con il tuo certificato.
  • Cifrario simmetrico: AES-GCM o ChaCha20-Poly1305. Evita la modalità CBC su TLS 1.2.
  • Lunghezza in bit: AES a 128 bit è sufficiente; 256 bit aggiunge margine ed è altrettanto comune.
  • Le suite TLS 1.3 hanno nomi brevi: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Cosa può dirti questo controllo e cosa no

  • Conferma se un host accetta TLS 1.3; un fallimento indica di solito una build OpenSSL datata o una middlebox che interferisce.
  • Conferma che TLS 1.2 resta disponibile per i client più vecchi.
  • Mostra la suite che il server preferisce con un client moderno: un cifrario CBC negoziato su TLS 1.2 dove ti aspettavi AES-GCM salta subito all’occhio.
  • Verificare separatamente l’hostname del CDN e quello dell’origin rivela quando edge e backend negoziano versioni diverse.
  • Non enumera tutti i cifrari accettati dal server, non testa TLS 1.0/1.1 né SSLv3, non convalida il certificato e controlla solo la porta 443.

Suggerimenti

  • Il controllo parte dal nostro server in Germania, non dal tuo browser: sistema operativo, browser o rete locale non alterano mai il risultato. Significa anche che un host che blocca il traffico dalla UE può sembrare irraggiungibile pur caricandosi bene da te.
  • Per un voto pronto per l’audit, il report di SSL Labs è il riferimento del settore.
  • Le indicazioni sui cifrari deboli cambiano ogni anno. Nel dubbio, segui il profilo “intermediate” del Mozilla SSL Config Generator.
  • Per un host su una porta non standard, usa openssl s_client -connect host:port da un terminale.

Domande frequenti

No. Lo strumento testa solo TLS 1.2 e 1.3, perché le build PHP moderne eliminano il supporto delle versioni legacy. Se devi confermare che 1.0/1.1 è disabilitato, te lo dirà SSL Labs.

SSL Labs enumera tutti i cifrari che il server accetta. Questo strumento riporta solo quello negoziato con le preferenze del nostro client. Entrambi sono corretti; rispondono a domande diverse.

Non ancora. Il verificatore si connette solo alla porta 443. Per le altre porte usa openssl s_client -connect host:port da un terminale.

No. La verifica del peer è disabilitata, così puoi ispezionare host con certificati autofirmati o scaduti senza errori. Per la convalida della catena usa un verificatore SSL dedicato.

Il nome host arriva al nostro server per eseguire i due handshake, come qualsiasi normale richiesta di pagina, e nel percorso a passi compare anche nell’URL della pagina. Lo usiamo solo per eseguire il controllo e costruire i link agli scanner esterni; questi lo vedono solo se clicchi uno di quei link.

Strumenti correlati

Strumento disponibile in altre lingue