Perché verificare i tuoi certificati online
Un lucchetto verde nel browser non dice granché. Non rivela né una catena di fiducia incompleta, né una scadenza imminente, né un nome host assente dalle voci SAN. Allo stesso modo, inviare un CSR senza confrontarlo con i Baseline Requirements porta spesso a un rifiuto da parte dell'autorità di certificazione, e pubblicare un record BIMI con un VMC non valido impedisce la visualizzazione del tuo logo. Questi tre strumenti tolgono ogni dubbio prima che il problema raggiunga i tuoi utenti.
Casi d'uso comuni:
- Verificare un certificato HTTPS in tempo reale → Controlla la validità, la scadenza e la catena di un server a partire dal suo dominio
- Diagnosticare un intermedio mancante → Comprendi perché un sito funziona in Chrome ma si rompe con curl o nei client di posta
- Validare un CSR prima dell'invio → Ottieni un verdetto di conformità e l'elenco dei rilievi da correggere prima dell'emissione
- Preparare un certificato BIMI → Conferma che il VMC copre i tuoi domini e resta valido
Queste verifiche puntuali rientrano in una pratica più ampia: inventariare i certificati, sapere di chi sono e chi li rinnova. La nostra guida alla gestione del ciclo di vita dei certificati descrive quell'inventario e i ruoli da assegnare.
Come verificare i tuoi certificati
Tre passaggi: scegliere lo strumento, fornire l'input, leggere il verdetto.
Passaggio 1: Scegliere lo strumento
| Necessità | Strumento da usare |
|---|---|
| Verificare un certificato HTTPS in tempo reale | SSL Certificate Checker |
| Controllare la conformità di una richiesta (CSR) | Analizzatore di CSR |
| Validare un certificato BIMI (VMC) | Analizzatore di certificato VMC |
Passaggio 2: Fornire l'input
L'SSL Certificate Checker parte da un nome di dominio e apre da solo la connessione TLS. Gli analizzatori di CSR e di VMC accettano un blocco PEM da incollare, oppure un URL HTTPS per il VMC.
Input accettati:
- Server HTTPS: un dominio, ad esempio
captaindns.com(porta 443 di default) - CSR:
-----BEGIN CERTIFICATE REQUEST----- - Certificato:
-----BEGIN CERTIFICATE-----
Passaggio 3: Leggere il verdetto
A seconda dello strumento, il risultato mostra:
- Verdetto: di fiducia, scadenza imminente, catena incompleta, nome host non coperto o autofirmato
- Soggetto: CN, O, OU, L, ST, C
- SAN: DNS, IP, URI, voci wildcard incluse
- Validità: date di inizio e fine, giorni rimanenti
- Catena: certificati intermedi fino alla root
- Impronte: SHA-1, SHA-256
Dettagli degli strumenti
Ogni strumento parte da un input diverso e restituisce il proprio verdetto.
Verificatore di certificato SSL in tempo reale
L'SSL Certificate Checker apre una connessione TLS verso un server e ispeziona il certificato che presenta:
| Controllo | Descrizione |
|---|---|
| Verdetto | Uno stato tra: di fiducia, scadenza imminente, catena incompleta, autofirmato |
| Scadenza | Data di fine e numero di giorni rimanenti, con avviso all'avvicinarsi della scadenza |
| Catena di fiducia | Rilevamento di un certificato intermedio mancante che Chrome compensa in silenzio |
| Nome host | Presenza del dominio nelle voci SAN, tenendo conto delle voci wildcard |
| Robustezza | Chiave troppo debole (RSA < 2048, ECDSA < 256) o firma obsoleta (SHA-1, MD5) |
Utilità: Ottenere un verdetto che il browser non fornisce e individuare un problema che rompe curl, i client di posta e i dispositivi mobili. Questo strumento copre il web HTTPS; per un server di posta in STARTTLS, usa il tester SMTP/MX.
Dal 15 marzo 2026 le autorità di certificazione devono anche validare DNSSEC al momento dell'emissione: una zona firmata ma rotta può ora bloccare un rinnovo. Lo approfondiamo in validazione DNSSEC da parte delle CA e certificati TLS.
Analizzatore di richiesta di certificato (CSR)
L'analizzatore decodifica una Certificate Signing Request. Ogni dato misurato viene poi confrontato con i CA/Browser Forum Baseline Requirements e le RFC applicabili:
| Controllo | Descrizione |
|---|---|
| Verdetto | Conforme, avviso o non conforme, con i rilievi e la loro fonte normativa |
| Soggetto | CN, O, OU, L, ST, C, e i campi che un'autorità pubblica rifiuta o rimuove |
| Subject Alternative Names | Nomi DNS e IP richiesti, voci wildcard, nomi interni, IP riservati |
| Chiave pubblica | Algoritmo, dimensione, rilevamento ROCA (CVE-2017-15361) e chiavi deboli Debian (CVE-2008-0166) |
| Firma | Algoritmo di firma del CSR, dai digest obsoleti a SHA-256 |
| Impronta SPKI | Digest SHA-256 della chiave pubblica, in esadecimale e in base64 |
| Certificato in produzione | Confronto facoltativo con il certificato servito da un host, tramite impronta SPKI |
Utilità: Sapere prima di pagare se l'autorità di certificazione accetterà la richiesta, correggere i punti bloccanti e rigenerare il CSR una sola volta.
Analizzatore di certificato VMC per BIMI
L'analizzatore ispeziona un Verified Mark Certificate per BIMI:
| Campo | Descrizione |
|---|---|
| Emittente (issuer) | Autorità di certificazione (DigiCert, Entrust, GlobalSign, tra le altre) |
| Validità | Date di inizio e scadenza |
| Domini certificati | Voci SAN coperte dal VMC |
| Catena di fiducia | Certificati intermedi fino alla root |
Utilità: Confermare che il VMC è valido e copre i tuoi domini di invio prima di pubblicare il record BIMI. Basta un dominio assente dalle voci SAN perché il logo non venga mostrato. Per scegliere tra un VMC e un CMC, e conoscere costi e documenti da fornire, leggi la nostra guida ai certificati VMC e CMC.
Riduzione della durata dei certificati
Il ballot SC-081v3 del CA/Browser Forum abbassa la durata massima dei certificati TLS pubblici in tre scaglioni. Dal 15 marzo 2026 il tetto è di 200 giorni. Scenderà a 100 giorni il 15 marzo 2027, poi a 47 giorni il 15 marzo 2029, quando il riutilizzo delle prove di validazione del dominio calerà a 10 giorni. La nostra guida dettaglia il calendario e il piano d'azione: certificati TLS di 47 giorni, perché e come prepararsi.
A questo ritmo il rinnovo manuale non regge più: serve una catena ACME che rinnova, ricarica il servizio e verifica il risultato, come descritto nel nostro playbook di automazione del rinnovo TLS.
Per essere avvisato prima di un guasto invece di ispezionare a mano, trasforma la verifica in monitoraggio continuo con l'uptime monitor, che controlla la scadenza a intervalli regolari e avvisa all'avvicinarsi della data.
FAQ - Domande frequenti
D: Come verificare un certificato SSL online?
R: Inserisci un nome di dominio nell'SSL Certificate Checker. Lo strumento apre una vera connessione TLS verso l'host (porta 443 di default), ispeziona il certificato del server e la catena presentata, poi restituisce un verdetto: di fiducia, scadenza imminente, catena incompleta, nome host non coperto o autofirmato.
D: Che differenza c'è tra certificato server, intermedio e root?
R: Il certificato del server porta il tuo nome di dominio. L'intermedio fa da collegamento verso la root, presente nell'archivio dei certificati attendibili del sistema (trust store). Il server deve presentare il certificato del server seguito dagli intermedi: è ciò che si chiama catena completa (fullchain).
D: Cos'è un CSR e perché analizzarlo?
R: Un CSR (Certificate Signing Request) è la richiesta inviata a un'autorità di certificazione per ottenere un certificato. Analizzarlo prima dell'invio permette di verificare che il soggetto, le voci SAN e l'algoritmo corrispondano alle tue aspettative, evitando rifiuti e certificati errati.
D: Cos'è un certificato VMC per BIMI?
R: Un VMC (Verified Mark Certificate) è un certificato emesso da un'autorità di certificazione abilitata (DigiCert, Entrust o GlobalSign, tra le altre) che lega il tuo logo alla tua identità legale. È richiesto per mostrare il tuo logo nei client di posta compatibili con BIMI come Gmail, Apple Mail e Yahoo.
D: Perché il mio sito funziona in Chrome ma si rompe altrove?
R: Spesso è il segno di un certificato intermedio mancante. Chrome ed Edge recuperano automaticamente l'intermedio assente, ma curl, i client di posta e molti dispositivi mobili rifiutano la connessione. L'SSL Certificate Checker segnala la catena incompleta; servi la catena completa (fullchain) per correggere ovunque.
D: Quanto a lungo resta valido un certificato SSL?
R: Fino a 200 giorni dal 15 marzo 2026, prima fase del ballot SC-081v3 del CA/Browser Forum. Il tetto scende a 100 giorni il 15 marzo 2027, poi a 47 giorni il 15 marzo 2029. Questo ritmo rende indispensabili l'automazione tramite ACME e il monitoraggio della scadenza.
D: Gli strumenti supportano i certificati wildcard?
R: Sì. Gli analizzatori mostrano le voci SAN wildcard (*.captaindns.com) e le distinguono dalle voci specifiche. Nel controllo del nome host, l'SSL Certificate Checker tiene conto del fatto che un wildcard non copre né l'apex né i sotto-sottodomini.
D: Posso analizzare un certificato da un URL?
R: Sì. L'analizzatore di certificato VMC accetta un URL HTTPS che punta a un file PEM ospitato: lo strumento scarica il certificato e lo analizza senza conservarlo. L'SSL Certificate Checker, invece, parte direttamente da un nome di dominio.
D: I miei certificati e i miei CSR vengono conservati?
R: No. L'analisi non gira nel tuo browser: il dominio, il CSR o il certificato che invii viene trasmesso alla nostra API in Europa, decodificato e non conservato dopo l'elaborazione. Il contenuto del CSR viene rimosso dai nostri registri delle richieste. Non viene mai chiesta una chiave privata: sia un CSR sia un certificato portano solo la chiave pubblica.
Strumenti complementari
| Strumento | Utilità |
|---|---|
| Verificatore BIMI | Validare il record BIMI completo (DNS + logo + VMC) |
| Verificatore logo BIMI | Controllare la conformità SVG Tiny-PS del tuo logo |
| Parser DMARC | Verificare la policy DMARC richiesta per BIMI |
| Tester SMTP/MX | Ispezionare il certificato di un server di posta via STARTTLS |
| Verificatore DANE/TLSA | Ancorare un certificato tramite impronta nel DNS |
| Test HSTS | Verificare la policy HSTS e l'idoneità alla preload list |
| Analizzatore di header HTTP | Valutare gli header di sicurezza serviti con il tuo certificato |
Risorse utili
- RFC 2986 - PKCS #10 CSR (specifica delle Certificate Signing Request)
- BIMI Group - VMC Requirements (requisiti per i certificati VMC)
- CA/Browser Forum - Baseline Requirements (regole per i certificati pubblici)
- DigiCert - VMC Documentation (guida all'acquisizione VMC)