Как за пару секунд узнать точный срок действия TLS-сертификата без открывания браузера?
При аудите сетевых сервисов или проверке падающих скриптов часто нужно убедиться, что проблема не в просроченном SSL/TLS-сертификате. Браузеры скрывают подробные метаданные под несколькими кликами, а консольная связка openssl подключается к порту напрямую, извлекает сертификат и парсит даты его валидности в реальном времени.
Запрос TLS-сертификата и вывод точных дат начала и окончания его действия:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -dates
Утилита установит прямое соединение, заберет цепочку ключей и выведет строки notBefore и notAfter.
Проверка полного субъекта выдачи, издателя (CA) и остаточного срока годности:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -subject -issuer -dates
Флаги -subject и -issuer дополнительно покажут доменные имена и кем именно был подписан сертификат.
Важно: параметр -servername обязателен для корректной работы с SNI, иначе сервер с несколькими виртуальными хостами может отдать дефолтный сертификат.
🔥 Экономит время при отладке веб-сервисов, мониторинге инфраструктуры и написании автоматических bash-скриптов проверки доменов.
➡️ Hacking Ready | #совет
При аудите сетевых сервисов или проверке падающих скриптов часто нужно убедиться, что проблема не в просроченном SSL/TLS-сертификате. Браузеры скрывают подробные метаданные под несколькими кликами, а консольная связка openssl подключается к порту напрямую, извлекает сертификат и парсит даты его валидности в реальном времени.
Запрос TLS-сертификата и вывод точных дат начала и окончания его действия:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -dates
Утилита установит прямое соединение, заберет цепочку ключей и выведет строки notBefore и notAfter.
Проверка полного субъекта выдачи, издателя (CA) и остаточного срока годности:
$ echo | openssl s_client -servername target.com -connect target.com:443 2>/dev/null | openssl x509 -noout -subject -issuer -dates
Флаги -subject и -issuer дополнительно покажут доменные имена и кем именно был подписан сертификат.
Важно: параметр -servername обязателен для корректной работы с SNI, иначе сервер с несколькими виртуальными хостами может отдать дефолтный сертификат.
🔥 Экономит время при отладке веб-сервисов, мониторинге инфраструктуры и написании автоматических bash-скриптов проверки доменов.
➡️ Hacking Ready | #совет