Lihat semua sertifikat yang pernah diterbitkan untuk domain Anda

Sejak 2018, setiap sertifikat yang dipercaya publik tercatat di log. Log itu adalah inventaris gratis dari nama host Anda sendiri — termasuk yang dipasang dua tahun lalu oleh orang yang sudah tidak bekerja lagi di sana — sekaligus alarm kalau muncul sertifikat yang tidak pernah Anda minta.

Memuat alat…

Cara kerjanya

  1. Ketik domainnya; biarkan “include subdomains” (sertakan subdomain) tetap aktif.
  2. Tunggu — crt.sh bisa memakan waktu sampai satu menit.
  3. Baca tabel namanya (kedaluwarsa, akan kedaluwarsa, masih berlaku) dan penerbitnya; unduh CSV-nya.

Kenapa tidak ada yang diunggah

Semua yang dikerjakan halaman ini dijalankan oleh kode di dalam tab peramban Anda, memakai mesin yang sama dengan yang menampilkan halaman web. File dibaca dari disk ke memori tab Anda, diolah di sana, lalu ditulis kembali sebagai unduhan. File itu tidak pernah dikirim ke mana pun — tidak ke kami, tidak ke pihak ketiga.

Buktikan sendiri

  1. Buka alat pengembang peramban Anda (F12) lalu pilih tab “Network” (Jaringan).
  2. Muat file Anda dan jalankan alatnya.
  3. Permintaan yang akan Anda lihat hanya mengambil kode alat itu sendiri — dan, pada beberapa alat berat, mesin sumber terbukanya dari CDN publik — ditambah satu ping kunjungan halaman yang kecil ke loreatec.jp (alamat dan judul halaman, tidak lebih). Tidak satu pun membawa file Anda.

Bukti semuanya tetap lokal →

Pertanyaan yang sering diajukan

Kenapa ini berguna untuk perusahaan kecil?

Tiga alasan: alat ini mendaftar subdomain yang mungkin sudah Anda lupakan (test., old., staging.) yang masih aktif dan mungkin menjalankan software lama; alat ini menampilkan tanggal kedaluwarsa supaya tidak ada yang lolos dari perhatian; dan sebuah sertifikat tak terduga untuk domain Anda adalah tanda awal DNS yang disusupi atau penerbitan yang keliru. Semuanya dari data publik.

Kenapa kadang gagal atau butuh waktu satu menit?

crt.sh adalah layanan gratis yang dijalankan sukarelawan dan sering kelebihan beban. Alat ini menunggu sampai enam puluh detik dan mencoba lagi sekali; kalau masih gagal, tunggu sebentar lalu coba lagi — bukan peramban Anda yang bermasalah.

Apakah nama host internal ikut ditampilkan?

Hanya nama pada sertifikat yang diterbitkan CA publik. Nama pada sertifikat dari CA internal Anda sendiri tidak tercatat di log ini. Wildcard muncul sebagai *.domain dan menyembunyikan host spesifik di baliknya.

Data apa yang keluar dari peramban saya?

Nama domainnya, dikirim langsung ke crt.sh. Server situs ini tidak terlibat dan tidak menyimpan catatan pencarian apa pun.