Vai al contenuto principale

Strumenti certificati

Verifica e valida i tuoi certificati SSL/TLS prima di pubblicarli

Tre strumenti per coprire il ciclo di vita di un certificato: l'SSL Certificate Checker ispeziona il certificato di un server HTTPS in tempo reale, l'analizzatore di CSR emette un verdetto di conformità su una richiesta prima della firma e l'analizzatore di certificato VMC valida un certificato di marchio per BIMI. L'analisi gira sulla nostra API in Europa, non nel tuo browser: quello che invii viene trasmesso lì, decodificato e non conservato. Senza registrazione.

Strumenti

SSL Certificate Checker

Il certificato HTTPS di un server in tempo reale: validità, catena e nome host.

Analizzatore di CSR

Una richiesta di certificato confrontata con i Baseline Requirements del CA/Browser Forum.

Analizzatore di certificato VMC

Un certificato di marchio BIMI: emittente, validità e domini certificati.

Perché verificare i tuoi certificati online

Un lucchetto verde nel browser non dice granché. Non rivela né una catena di fiducia incompleta, né una scadenza imminente, né un nome host assente dalle voci SAN. Allo stesso modo, inviare un CSR senza confrontarlo con i Baseline Requirements porta spesso a un rifiuto da parte dell'autorità di certificazione, e pubblicare un record BIMI con un VMC non valido impedisce la visualizzazione del tuo logo. Questi tre strumenti tolgono ogni dubbio prima che il problema raggiunga i tuoi utenti.

Casi d'uso comuni:

  • Verificare un certificato HTTPS in tempo reale → Controlla la validità, la scadenza e la catena di un server a partire dal suo dominio
  • Diagnosticare un intermedio mancante → Comprendi perché un sito funziona in Chrome ma si rompe con curl o nei client di posta
  • Validare un CSR prima dell'invio → Ottieni un verdetto di conformità e l'elenco dei rilievi da correggere prima dell'emissione
  • Preparare un certificato BIMI → Conferma che il VMC copre i tuoi domini e resta valido

Queste verifiche puntuali rientrano in una pratica più ampia: inventariare i certificati, sapere di chi sono e chi li rinnova. La nostra guida alla gestione del ciclo di vita dei certificati descrive quell'inventario e i ruoli da assegnare.


Come verificare i tuoi certificati

Tre passaggi: scegliere lo strumento, fornire l'input, leggere il verdetto.

Passaggio 1: Scegliere lo strumento

NecessitàStrumento da usare
Verificare un certificato HTTPS in tempo realeSSL Certificate Checker
Controllare la conformità di una richiesta (CSR)Analizzatore di CSR
Validare un certificato BIMI (VMC)Analizzatore di certificato VMC

Passaggio 2: Fornire l'input

L'SSL Certificate Checker parte da un nome di dominio e apre da solo la connessione TLS. Gli analizzatori di CSR e di VMC accettano un blocco PEM da incollare, oppure un URL HTTPS per il VMC.

Input accettati:

  • Server HTTPS: un dominio, ad esempio captaindns.com (porta 443 di default)
  • CSR: -----BEGIN CERTIFICATE REQUEST-----
  • Certificato: -----BEGIN CERTIFICATE-----

Passaggio 3: Leggere il verdetto

A seconda dello strumento, il risultato mostra:

  • Verdetto: di fiducia, scadenza imminente, catena incompleta, nome host non coperto o autofirmato
  • Soggetto: CN, O, OU, L, ST, C
  • SAN: DNS, IP, URI, voci wildcard incluse
  • Validità: date di inizio e fine, giorni rimanenti
  • Catena: certificati intermedi fino alla root
  • Impronte: SHA-1, SHA-256

Dettagli degli strumenti

Ogni strumento parte da un input diverso e restituisce il proprio verdetto.

Verificatore di certificato SSL in tempo reale

L'SSL Certificate Checker apre una connessione TLS verso un server e ispeziona il certificato che presenta:

ControlloDescrizione
VerdettoUno stato tra: di fiducia, scadenza imminente, catena incompleta, autofirmato
ScadenzaData di fine e numero di giorni rimanenti, con avviso all'avvicinarsi della scadenza
Catena di fiduciaRilevamento di un certificato intermedio mancante che Chrome compensa in silenzio
Nome hostPresenza del dominio nelle voci SAN, tenendo conto delle voci wildcard
RobustezzaChiave troppo debole (RSA < 2048, ECDSA < 256) o firma obsoleta (SHA-1, MD5)

Utilità: Ottenere un verdetto che il browser non fornisce e individuare un problema che rompe curl, i client di posta e i dispositivi mobili. Questo strumento copre il web HTTPS; per un server di posta in STARTTLS, usa il tester SMTP/MX.

Dal 15 marzo 2026 le autorità di certificazione devono anche validare DNSSEC al momento dell'emissione: una zona firmata ma rotta può ora bloccare un rinnovo. Lo approfondiamo in validazione DNSSEC da parte delle CA e certificati TLS.


Analizzatore di richiesta di certificato (CSR)

L'analizzatore decodifica una Certificate Signing Request. Ogni dato misurato viene poi confrontato con i CA/Browser Forum Baseline Requirements e le RFC applicabili:

ControlloDescrizione
VerdettoConforme, avviso o non conforme, con i rilievi e la loro fonte normativa
SoggettoCN, O, OU, L, ST, C, e i campi che un'autorità pubblica rifiuta o rimuove
Subject Alternative NamesNomi DNS e IP richiesti, voci wildcard, nomi interni, IP riservati
Chiave pubblicaAlgoritmo, dimensione, rilevamento ROCA (CVE-2017-15361) e chiavi deboli Debian (CVE-2008-0166)
FirmaAlgoritmo di firma del CSR, dai digest obsoleti a SHA-256
Impronta SPKIDigest SHA-256 della chiave pubblica, in esadecimale e in base64
Certificato in produzioneConfronto facoltativo con il certificato servito da un host, tramite impronta SPKI

Utilità: Sapere prima di pagare se l'autorità di certificazione accetterà la richiesta, correggere i punti bloccanti e rigenerare il CSR una sola volta.


Analizzatore di certificato VMC per BIMI

L'analizzatore ispeziona un Verified Mark Certificate per BIMI:

CampoDescrizione
Emittente (issuer)Autorità di certificazione (DigiCert, Entrust, GlobalSign, tra le altre)
ValiditàDate di inizio e scadenza
Domini certificatiVoci SAN coperte dal VMC
Catena di fiduciaCertificati intermedi fino alla root

Utilità: Confermare che il VMC è valido e copre i tuoi domini di invio prima di pubblicare il record BIMI. Basta un dominio assente dalle voci SAN perché il logo non venga mostrato. Per scegliere tra un VMC e un CMC, e conoscere costi e documenti da fornire, leggi la nostra guida ai certificati VMC e CMC.


Riduzione della durata dei certificati

Il ballot SC-081v3 del CA/Browser Forum abbassa la durata massima dei certificati TLS pubblici in tre scaglioni. Dal 15 marzo 2026 il tetto è di 200 giorni. Scenderà a 100 giorni il 15 marzo 2027, poi a 47 giorni il 15 marzo 2029, quando il riutilizzo delle prove di validazione del dominio calerà a 10 giorni. La nostra guida dettaglia il calendario e il piano d'azione: certificati TLS di 47 giorni, perché e come prepararsi.

A questo ritmo il rinnovo manuale non regge più: serve una catena ACME che rinnova, ricarica il servizio e verifica il risultato, come descritto nel nostro playbook di automazione del rinnovo TLS.

Per essere avvisato prima di un guasto invece di ispezionare a mano, trasforma la verifica in monitoraggio continuo con l'uptime monitor, che controlla la scadenza a intervalli regolari e avvisa all'avvicinarsi della data.


FAQ - Domande frequenti

D: Come verificare un certificato SSL online?

R: Inserisci un nome di dominio nell'SSL Certificate Checker. Lo strumento apre una vera connessione TLS verso l'host (porta 443 di default), ispeziona il certificato del server e la catena presentata, poi restituisce un verdetto: di fiducia, scadenza imminente, catena incompleta, nome host non coperto o autofirmato.


D: Che differenza c'è tra certificato server, intermedio e root?

R: Il certificato del server porta il tuo nome di dominio. L'intermedio fa da collegamento verso la root, presente nell'archivio dei certificati attendibili del sistema (trust store). Il server deve presentare il certificato del server seguito dagli intermedi: è ciò che si chiama catena completa (fullchain).


D: Cos'è un CSR e perché analizzarlo?

R: Un CSR (Certificate Signing Request) è la richiesta inviata a un'autorità di certificazione per ottenere un certificato. Analizzarlo prima dell'invio permette di verificare che il soggetto, le voci SAN e l'algoritmo corrispondano alle tue aspettative, evitando rifiuti e certificati errati.


D: Cos'è un certificato VMC per BIMI?

R: Un VMC (Verified Mark Certificate) è un certificato emesso da un'autorità di certificazione abilitata (DigiCert, Entrust o GlobalSign, tra le altre) che lega il tuo logo alla tua identità legale. È richiesto per mostrare il tuo logo nei client di posta compatibili con BIMI come Gmail, Apple Mail e Yahoo.


D: Perché il mio sito funziona in Chrome ma si rompe altrove?

R: Spesso è il segno di un certificato intermedio mancante. Chrome ed Edge recuperano automaticamente l'intermedio assente, ma curl, i client di posta e molti dispositivi mobili rifiutano la connessione. L'SSL Certificate Checker segnala la catena incompleta; servi la catena completa (fullchain) per correggere ovunque.


D: Quanto a lungo resta valido un certificato SSL?

R: Fino a 200 giorni dal 15 marzo 2026, prima fase del ballot SC-081v3 del CA/Browser Forum. Il tetto scende a 100 giorni il 15 marzo 2027, poi a 47 giorni il 15 marzo 2029. Questo ritmo rende indispensabili l'automazione tramite ACME e il monitoraggio della scadenza.


D: Gli strumenti supportano i certificati wildcard?

R: Sì. Gli analizzatori mostrano le voci SAN wildcard (*.captaindns.com) e le distinguono dalle voci specifiche. Nel controllo del nome host, l'SSL Certificate Checker tiene conto del fatto che un wildcard non copre né l'apex né i sotto-sottodomini.


D: Posso analizzare un certificato da un URL?

R: Sì. L'analizzatore di certificato VMC accetta un URL HTTPS che punta a un file PEM ospitato: lo strumento scarica il certificato e lo analizza senza conservarlo. L'SSL Certificate Checker, invece, parte direttamente da un nome di dominio.


D: I miei certificati e i miei CSR vengono conservati?

R: No. L'analisi non gira nel tuo browser: il dominio, il CSR o il certificato che invii viene trasmesso alla nostra API in Europa, decodificato e non conservato dopo l'elaborazione. Il contenuto del CSR viene rimosso dai nostri registri delle richieste. Non viene mai chiesta una chiave privata: sia un CSR sia un certificato portano solo la chiave pubblica.


Strumenti complementari

StrumentoUtilità
Verificatore BIMIValidare il record BIMI completo (DNS + logo + VMC)
Verificatore logo BIMIControllare la conformità SVG Tiny-PS del tuo logo
Parser DMARCVerificare la policy DMARC richiesta per BIMI
Tester SMTP/MXIspezionare il certificato di un server di posta via STARTTLS
Verificatore DANE/TLSAAncorare un certificato tramite impronta nel DNS
Test HSTSVerificare la policy HSTS e l'idoneità alla preload list
Analizzatore di header HTTPValutare gli header di sicurezza serviti con il tuo certificato

Risorse utili