Срок действия Вашего ssl-сертификата подходит к концу - не является ошибкой. До наступления даты окончания текущего сертификата необходимо получить ssl-сертификат с новым сроком действия, а после его выпуска важно не забыть про установку на Ваш хостинг и серверы.
Срок действия Вашего ssl-сертификата уже истек и все посетители при попытке зайти на сайт или сервер видят сообщение "Подключение не защищено" с кодом ошибки "net::ERR_CERT_DATE_INVALID". Важно как можно скорее установить новый ssl-сертификат.
Результат проверки просроченного ssl-сертификата: expired.badssl.com
Отзыв SSL-сертификата — это досрочное аннулирование его действия удостоверяющим центром (например, из-за взлома ключа, утери контроля над доменом или нарушения правил выдачи). Браузер обнаруживает отозванный сертификат, блокирует доступ к сайту и показывает предупреждение: «Соединение не защищено», «Ошибка сертификата» или «NET::ERR_CERT_REVOKED».
CRL (Certificate Revocation List) — это файл, который регулярно публикует удостоверяющий центр (УЦ). В нём перечислены серийные номера всех отозванных сертификатов. Чтобы проверить сертификат, система скачивает этот файл и ищет в нём нужный номер
OCSP (Online Certificate Status Protocol) — это более современный и быстрый способ проверки. Система отправляет онлайн-запрос к серверу УЦ и получает ответ о статусе сертификата в реальном времени. OCSP работает быстрее CRL, но требует, чтобы сервер УЦ был доступен, поддерживал этот протокол и в цепочке сертификатов УЦ присутствует промежуточный (выпускающий) сертификат.
Если выяснилось, что ваш SSL-сертификат отозван, немедленно закажите новый у проверенного удостоверяющего центра и установите его на хостинг и сервер.
Для замены отозванного сертификата можно рассмотреть альтернативы в виде УЦ Harica или TrustAsia
Пример отозванного ssl-сертификата (проверка через CRL): revoked.badssl.com
Пример отозванного ssl-сертификата (проверка по OCSP): revoked.grc.com
Такая ошибка с кодом "net::ERR_CERT_COMMON_NAME_INVALID" означает, что SSL-сертификат не предназначен для защиты сайта\сервера, на который установлен. Для исправления необходимо выпустить сертификат для имени домена, по которому происходит подключение к сайту\серверу или добавить домен в список SAN (дополнительных, альтернативных имен) текущего сертификата, если сертификат мультидоменный.
Пример проверки домена с не предназначенным для него ssl-сертификатом: wrong.host.badssl.com
Самоподписанный SSL-сертификат вызывает ошибку безопасности в браузере. Такой сертфикат можно использовать для тестов, проверки https и для локальных ресурсов, но не в качестве публичного, поскольку поисковые системы помечают сайт как небезопасный. Решение - установка ssl-сертификата, выданного доверенным удостоверяющим центром. Код ошибки - "ERR_CERT_AUTHORITY_INVALID", "MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT".
Пример проверки самоподписанного ssl-сертификата: self-signed.badssl.com
Отсутствие или неполная цепочка доверия SSL-сертификата — проблема, которая приводит к ошибкам безопасности («недоверенное соединение») в некоторых браузерах и почти всегда в мобильных приложениях, api и т.п., хотя сам сертификат выпущен доверенным центром. Это происходит, когда при установке ssl-сертификата домена не указан промежуточный сертификат удостоверяющего центра и приложение клиента не может построить цепочку до корневого. Исправляется переустановкой с указанием недостающего промежуточного и корневого сертификатов.
Пример ошибки с отсутствием цепопочкм: incomplete-chain.badssl.com
Сервис проверки не доверяет промежуточному или корневому сертификату, если он просрочен или отозван. Для исправления необходимо переустановить сертификат домена с использванием цепочки сертификатов УЦ, полученных от Вашего поставщика SSL.
Пример такого недоверия: untrusted-root.badssl.com
Наиболее частая причина такой ошибки - в установке:
- нарушена последовательность установленной цепочки сертификатов удостоверяющего центра;
- использована не подходящая для Сертификата домена цепочка сертификатов УЦ.
Правильная последовательность цепи в большинстве случаев: Сертификат домена -> Промежуточный (выпускающий) сертификат -> Корневой сертификат, при этом Сертификат домена подписан Промежуточным, а Промежуточный подписн Корневым. Иногда Промежутчных сертификатов в цепи может быть несколько, а Корневой может быть не указан вовсе (т.к. доверенные корни известны всем актуальным браузерам и системам). Для исправления необходимо переустановить сертификаты, используя верную цепочку в правильной последовательности.
Ошибка ERR SSL_VERSION_OR_CIPHER_MISMATCH возникает из-за неудачного "рукопожатия" при несовместимости настроек сервера\хостинга с клиентским приложением (браузер, почтовый клиент и т.п.). Для решения проблемы владельцу сервера\хостинга необходимо установить действительный SSL-сертификат от доверенного центра (CA) и правильно его настроить: обеспечить полную цепочку доверия (включив промежуточные сертификаты); активировать поддержку SNI, если хостинг виртуальный; обновить конфигурацию сервера, отключить устаревшие протоколы в конфигурации сервера (SSLv3, TLS 1.0/1.1) и слабые шифры, оставив только актуальные протоколы TLS 1.2/1.3 с современными наборами шифров.