Посмотрите все сертификаты, когда-либо выпущенные для вашего домена

С 2018 года каждый публично доверенный сертификат записывается в лог. Этот лог — бесплатная опись ваших собственных имён хостов, включая те, что кто-то настроил два года назад и давно уволился, — и сигнал тревоги, если появляется сертификат, который вы никогда не заказывали.

Загружаем инструмент…

Как это работает

  1. Введите домен; оставьте включённым «Include subdomains» («Включая поддомены»).
  2. Подождите — crt.sh может отвечать до минуты.
  3. Прочитайте таблицу имён (просроченные, скоро истекающие, действующие) и удостоверяющих центров; скачайте CSV.

Почему ничего не отправляется на сервер

Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.

Проверьте сами

  1. Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
  2. Загрузите свой файл и запустите инструмент.
  3. Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.

Проверьте, что файлы не уходят →

Частые вопросы

Чем это полезно небольшой компании?

По трём причинам: показывает поддомены, которые вы могли забыть (test., old., staging.), но которые всё ещё отвечают и могут работать на устаревшем ПО; показывает сроки действия, чтобы ничего не истекло незаметно; а неожиданный сертификат для вашего домена — ранний признак взломанного DNS или ошибочного выпуска. И всё это — по публичным данным.

Почему иногда запрос падает или занимает минуту?

crt.sh — бесплатный сервис на волонтёрских началах и под большой нагрузкой. Инструмент ждёт до шестидесяти секунд и один раз повторяет запрос; если всё равно не получилось, подождите немного и попробуйте снова — дело не в вашем браузере.

Покажет ли это внутренние имена хостов?

Только имена из сертификатов, выпущенных публичными удостоверяющими центрами. Имена из сертификатов вашего собственного внутреннего центра сертификации в лог не попадают. Wildcard-сертификаты показываются как *.домен и скрывают конкретные хосты за собой.

Какие данные покидают мой браузер?

Имя домена, отправленное напрямую в crt.sh. Сервер этого сайта не участвует и не хранит записи о поиске.