SSL / TLS

Wanneer verloopt uw certificaat — en wat dekt het precies?

Een verlopen certificaat zet een website direct offline achter een paginagrote beveiligingswaarschuwing. Deze tool opent een echte TLS-verbinding en analyseert het certificaat dat uw server presenteert.

Wij openen een TLS-verbinding op poort 443 en lezen het certificaat uit.

Wij maken een daadwerkelijke TLS-verbinding naar poort 443 en inspecteren het aangeboden certificaat inclusief de tussenliggende keten.

De gids achter deze tool SSL/TLS-certificaten: De complete handleiding DV, OV, EV certificaten, wildcard-dekking en automatische verlenging. Hoe u certificaatfouten en beveiligingswaarschuwingen voorkomt. Lees de gids · 2 min leestijd →

Wat deze tool controleert

Een echte TLS-verbinding naar poort 443 om het actuele certificaat van uw server uit te lezen.

  • Dagen tot verloopdatum

    Een verlopen certificaat blokkeert de toegang voor bezoekers en zoekmachines.

  • Gedekte hostnames

    Welke domeinen en subdomeinen door het certificaat beschermd worden.

  • Apex en www-dekking

    Controleert of zowel het hoofddomein als de www-variant gedekt zijn.

  • Volledigheid van de certificaatketen

    Of het intermediate certificaat correct wordt meegestuurd door de server.

  • TLS-versie

    TLS 1.3 is de huidige standaard. Versies onder 1.2 worden geweigerd.

  • Uitgever en handtekening

    De uitgevende instantie (CA) en het gebruikte hash-algoritme.

  • Geldigheidsduur van het certificaat

    Browsers weigeren publiek vertrouwde certificaten met een geldigheid van meer dan 398 dagen.

Hoe u het resultaat moet lezen

Verloopt het certificaat binnen 21 dagen? Dan is de automatische verlenging vermoedelijk mislukt. Controleer uw vernieuwingsproces direct.

Een niet-gedekte hostname veroorzaakt een waarschuwingsscherm voor iedereen die via die URL binnenkomt.

Een onvolledige keten betekent dat het intermediate-certificaat ontbreekt. Test altijd extern en vertrouw niet enkel op uw eigen laptop.

Gratis versus betaald: voor encryptie zijn ze identiek. Betaal alleen voor een certificaat als een formele compliance-eis dat verplicht stelt.

Stel een actieve monitoring in op de verloopdatum van het openbare certificaat, los van uw lokale scripts.

Wat er in de praktijk misgaat met certificaten

Vervaldatum

De meest voorkomende en schadelijkste storing. Browsers tonen een paginagrote beveiligingswaarschuwing waar de meeste bezoekers niet langs klikken, en zoekmachine-crawlers behandelen de site als onbereikbaar. De omzet daalt niet een beetje, maar valt direct stil.

Let's Encrypt-certificaten zijn 90 dagen geldig en ontworpen om na 60 dagen automatisch te vernieuwen. Automatisering neemt het risico weg — totdat de cronjob stilletjes faalt en niemand het een maand lang opmerkt. Monitor de verloopdatum onafhankelijk van het vernieuwingsproces; het faalmechanisme is altijd 'de automatisering stopte zonder melding'.

Hostnaam-dekking

Een certificaat dekt specifieke hostnamen, vermeld in het Subject Alternative Name-veld. Een certificaat voor example.com dekt www.example.com niet, tenzij www expliciet is vermeld — en vice versa. De helft van uw bezoekers krijgt een beveiligingswaarschuwing en u merkt het nooit omdat u het adres altijd op dezelfde manier intypt.

Wildcards (*.example.com) dekken exact één subdomeinniveau. shop.example.com is gedekt; eu.shop.example.com niet.

Certificaatketen (Certificate Chain)

Uw certificaat is ondertekend door een tussenliggend (intermediate) certificaat, dat weer is ondertekend door een rootcertificaat dat de browser al vertrouwt. Uw server moet het intermediate-certificaat meesturen. Doet hij dat niet, dan lossen de meeste desktopbrowsers dit zelf op door het op te halen — maar veel mobiele browsers, API-clients en oudere systemen doen dit niet en tonen een ongeldig certificaat.

Hierdoor kan een site perfect werken op uw laptop en falen op de telefoon van een klant. Test altijd de volledige keten, niet alleen of uw eigen browser een slotje toont.

TLS-versie

TLS 1.2 is het absolute minimum. TLS 1.3 is sneller — het voltooit de handshake in één round-trip in plaats van twee, wat een meetbare snelheidsverbetering oplevert naast betere beveiliging. TLS 1.0 en 1.1 zijn verouderd, worden geweigerd door moderne browsers en voldoen niet aan PCI-standaarden.

Wat een certificaat u niet vertelt

Een EV- of OV-certificaat kost meer en bewijst dat de organisatie is geverifieerd, maar browsers tonen dat onderscheid al jaren niet meer. Voor vrijwel elke website biedt een gratis Let's Encrypt-certificaat identieke versleuteling en identieke browserweergave. Betaal alleen voor een certificaat wanneer een specifieke compliancerichtlijn dit vereist.

Veelgestelde vragen

Hoe ver voor de verloopdatum moet ik vernieuwen?

Automatische vernieuwing hoort te gebeuren op eenderde van de looptijd (dag 60 bij een 90-dagen certificaat). Stel een onafhankelijk alarm in op 14 dagen voor afloop.

Is een gratis certificaat even veilig als een betaald certificaat?

Voor gegevensversleuteling zijn ze identiek. Beide gebruiken dezelfde encryptie-algoritmen en krijgen dezelfde browserbehandeling.

Mijn site werkt, maar de checker waarschuwt over de keten. Maakt dat uit?

Ja. Desktopbrowsers downloaden het tussenliggende certificaat vaak stilzwijgend, maar veel mobiele apparaten en betaalsystemen doen dat niet en blokkeren de verbinding.

Heb ik een wildcard-certificaat nodig?

Alleen als u veel dynamische subdomeinen gebruikt. Anders is het veiliger om de specifieke hostnames expliciet in het certificaat op te nemen.

Andere gratis tools

SEO & Snelheidsaudit

Actuele Core Web Vitals via Google's API, plus live on-page controles op uw werkelijke HTML.

Vertel ons wat u wilt laten groeien.

Eén team. Drie kantoren. Zesentwintig talen. Stuur ons uw uitdaging en u krijgt een inhoudelijk antwoord van een specialist — geen verkooppraatje.

Een schriftelijk voorstel binnen één werkdag, in uw taal.