Biztonság Szakszó

SSL-osztályzat (SSL Labs)

Szerző: · 8 perc olvasás · Frissítve:
SSL-osztályzat (SSL Labs) - Biztonság (szakszó) a tudástárban
SSL-osztályzat (SSL Labs) - Biztonság | eClick GEO-audit tudástár

Az SSL-osztályzat egy A+-tól F-ig terjedő betűjegy arról, mennyire korszerű és hibátlan a webszervered TLS-beállítása. A legismertebb kiadója a Qualys SSL Labs ingyenes szerverteszte, de a legtöbb TLS-szkenner hasonló logika szerint pontoz.

Hogyan áll össze az osztályzat

A vizsgálat négy dolgot néz külön-külön:

  • a tanúsítvány érvényességét, nevét és láncát,
  • a támogatott protokollverziókat (TLS 1.0 - 1.3),
  • a kulcscsere erősségét,
  • a cipher suite-ok erősségét.

A három technikai részterület súlyozott átlagából jön a betűjegy. Egyetlen súlyos hiba viszont felülírja az átlagot. Ez a plafonszabály: hiába jó minden más, a gyenge pont lehúzza a végeredményt.

Mi rontja le a leggyakrabban

  • A TLS 1.0 vagy TLS 1.1 bekapcsolva hagyása B-re csökkenti a jegyet.
  • Ha nincs TLS 1.2 támogatás, C a plafon.
  • Az SSL 2.0 vagy SSL 3.0 azonnali F-et jelent.
  • A hiányos tanúsítványlánc szintén visszafogja az értékelést.
  • Lejárt vagy rossz névre szóló tanúsítvány esetén T vagy M jelölést kapsz, nem betűjegyet.

Az A+ külön feltétele a hosszú lejáratú HSTS-fejléc, jellemzően legalább 180 napos max-age értékkel. Enélkül a jó konfiguráció is A-n áll meg.

Miért más ez a keresők és az AI felől

Sem a Google, sem egy nyelvi modell nem olvas betűjegyet. Ami számít: létrejön-e egyáltalán a kapcsolat. Egy lejárt tanúsítvány vagy elavult protokoll miatt a régebbi kliensek és egyes AI-crawlerek hibával elfordulnak. Ilyenkor nem gyengébb tartalmat kapnak, hanem semmit.

Mit néz ebből a riport

Az audit lekéri az SSL Labs osztályzatát a domainhez, és közepes hatású megállapításként jelzi, ha az nem éri el az A-t. A javaslat ugyanaz, mint a szakma alapbeállítása: frissítsd a protokollokat és a cipher suite-okat. Ez környezet és hoszting hatókörű feladat, nem a sablonban javítod.

Röviden: az SSL-osztályzat nem rangsorfaktor, hanem a szerver higiéniájának gyorsmérője.

Miért fontos

Ami közvetlenül látszik

A rossz osztályzat mögött szinte mindig valós működési hiba áll. A lejárt tanúsítvány teljes böngészős figyelmeztetést hoz. Ilyenkor a látogatók zöme visszalép, a konverzió percek alatt nullára esik.

Ami lassan derül ki

A régi protokollok kivezetése nem esemény, hanem folyamat. Ha a szervered csak TLS 1.0-t kínál, egyre több kliens hibázik el rajta. Ide tartoznak a fizetési szolgáltatók webhookjai, a monitorozó eszközök és a botok is.

SEO és AI oldalról

A HTTPS megléte régóta gyenge rangsorjel a Google-nél, a pontos osztályzat nem az. Az ok mégis fontos: a robotnak sikeres kapcsolat kell a feltérképezéshez. Egy hibás tanúsítvány miatt az indexelés is megakadhat.

Üzleti szempont

A beszállítói és pályázati biztonsági kérdőívek gyakran kérnek TLS-szkennelést. Egy B vagy C jegy ilyenkor magyarázkodás. A javítás órák kérdése, a hitelvesztés hónapoké.

Kikre vonatkozik

Kikre vonatkozik

  • Minden nyilvános, HTTPS-en kiszolgált oldalra, méretüktől függetlenül.
  • Webshopokra fokozottan, mert ott fizetési adat és személyes adat is utazik.
  • Saját szerveren vagy VPS-en futó oldalakra, ahol te állítod be a TLS-t.
  • Minden aldomainre külön: a shop.pelda.hu és a www.pelda.hu külön értékelést kap.

Kikre kevésbé

Zárt SaaS-platformon (például Shopify, Unas, Shoprenter) a TLS-t a szolgáltató kezeli. Ott jellemzően A vagy A+ az alap, és nincs mit állítanod. Ilyenkor a megállapítás inkább tudomásulvétel, mint feladat.

Külön eset

A staging és teszt aldomainek gyakran önaláírt tanúsítvánnyal futnak. Ott a T jelölés nem hiba, hanem szándék. Ezeket viszont zárd le jelszóval és noindex jelöléssel.

Hogyan ellenőrzöd

Lépések

  1. Nyisd meg az SSL Labs szervertesztjét a ssllabs.com/ssltest címen.
  2. Írd be a domaint, és pipáld be a „Do not show the results on the boards” opciót, ha nem akarsz nyilvános találatot.
  3. Várj 1-2 percet, amíg lefut a teljes vizsgálat.
  4. Nézd meg a fejlécben a betűjegyet, alatta a négy részterület sávjait.
  5. Görgess a „Configuration” blokkig: ott látod protokollonként az igen/nem állapotot.
  6. Ellenőrizd a „Certification Paths” részt, hogy a lánc teljes-e.
  7. Ha több IP-címed van, minden IP-t külön ellenőrizz, mert eltérhetnek.

Gyorsabb út parancssorból: testssl.sh vagy openssl s_client. A böngésző devtools Security fülén a protokollt és a cipher suite-ot is látod egy pillantás alatt.

Jó jel

  • A vagy A+ betűjegy.
  • Csak TLS 1.2 és TLS 1.3 van bekapcsolva.
  • A tanúsítványlánc teljes, nincs „Chain issues” figyelmeztetés.
  • A lejáratig több mint 30 nap van hátra.
  • A HSTS-fejléc hosszú max-age értékkel érkezik.

Rossz jel

  • B, C vagy F jegy.
  • T jelölés: a tanúsítványt nem hitelesíti ismert kibocsátó.
  • M jelölés: a tanúsítvány nem a kért domainre szól.
  • „This server supports TLS 1.0” sor a jelentésben.
  • Gyenge Diffie-Hellman paraméterek vagy RC4-es cipher.
  • Figyelmeztetés kevert tartalomra a HTTPS-oldalon.

Hogyan javítod

WordPress

  1. A TLS-t nem a WordPress állítja, hanem a webszerver. A wp-admin felületen nincs mit kapcsolni.
  2. cPanelben nézd meg az „SSL/TLS Status” pontot, és kérd az AutoSSL megújítást.
  3. Ha a tárhely régi protokollt kínál, nyiss hibajegyet a szolgáltatónak, és kérd a TLS 1.0 és 1.1 kikapcsolását.
  4. A Really Simple SSL vagy hasonló plugin csak átirányít és fejlécet ír. Az osztályzatot nem javítja.
  5. Az átirányítás után ellenőrizd a HSTS beállítást a .htaccess fájlban.

Shopify

  1. A TLS-t a platform kezeli, az egyéni domainre automatikusan kiállítja a tanúsítványt.
  2. Ha az adminban „SSL pending” állapot van, ellenőrizd a DNS A-rekordot és a CNAME-et.
  3. Több óra után is fennálló hiba esetén a Shopify ügyfélszolgálata tud beavatkozni.

Unas

  1. A tanúsítvány kiállítása és megújítása az adminból, a domain-beállításoknál indul.
  2. Saját domain átirányításakor előfordul, hogy a tanúsítvány még a régi névre szól. Ilyenkor kérj újat.
  3. Szerverszintű cipher-beállítás nincs, azt a szolgáltató tartja karban.

Shoprenter

  1. Az adminban a Beállítások alatt aktiváld az SSL-t a saját domainre.
  2. Aldomainek esetén külön tanúsítvány kell, ezt is ott kéred.
  3. Ha egyedi sablonban maradtak http:// hivatkozások, azokat cseréld le.

Egyedi fejlesztés

  1. Generáld le a konfigurációt a Mozilla SSL Configuration Generatorral, „intermediate” profillal.
  2. Engedélyezd a TLS 1.2 és 1.3 verziót, a többit kapcsold ki.
  3. Ellenőrizd, hogy a tanúsítvány mellett a köztes (intermediate) tanúsítvány is fel van töltve.
  4. Állíts be automatikus megújítást, Let's Encrypt esetén certbot időzítéssel.
  5. Add hozzá a HSTS-fejlécet, először rövid max-age értékkel, majd emeld fel.
  6. Ha CDN van előtted, ott is állítsd be ugyanezt. A látogató a CDN-nel beszél, nem az origin szerverrel.
  7. Futtasd újra a tesztet, és nézd át a többi biztonsági fejlécet is.

Gyakori hibák

  • Hiányzó köztes tanúsítvány, mert a böngésző még kipótolja, a mobilappok és a crawlerek viszont nem.
  • Kézi megújítás naptárból, ami a 90 napos Let's Encrypt tanúsítványnál előbb-utóbb lejárt oldalt eredményez.
  • TLS 1.0 bent hagyása „régi ügyfelek miatt”, holott a riportokban ez ma már szinte sosem valós forgalmat véd.
  • Csak a főcím ellenőrzése, pedig az aldomainek külön tanúsítványt és külön beállítást kapnak.
  • HSTS hosszú max-age értékkel tanúsítvány-automatizmus nélkül, ami lejáratkor teljesen elérhetetlenné teszi az oldalt.
  • A CDN mögötti origin figyelmen kívül hagyása, így a jó osztályzat mögött titkosítatlan belső kapcsolat fut.
  • Az osztályzat összekeverése a webhely biztonságával, pedig az A+ semmit nem mond az elavult PHP- és plugin-verziókról.

Technikai példa

Modern, a gyakorlatban A-t adó nginx-beállítás. A régi protokollok kimaradnak, a HSTS pedig az A+ feltétele:

# nginx, Mozilla "intermediate" profil
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers off;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 1d;
ssl_stapling on;
add_header Strict-Transport-Security "max-age=63072000" always;

Ellenőrzés parancssorból, böngésző nélkül. Az első parancsnak hibával kell elhasalnia, ha jól állítottad be:

# Elfogadja-e még a szerver a TLS 1.1-et? Jó esetben hibát ad.
openssl s_client -connect pelda.hu:443 -tls1_1 </dev/null

# Lejárat, kibocsátó és a lánc ellenőrzése
echo | openssl s_client -connect pelda.hu:443 -servername pelda.hu 2>/dev/null \
  | openssl x509 -noout -dates -issuer

# HSTS-fejléc
curl -sI https://pelda.hu | grep -i strict-transport-security

Gyakori kérdések

Rangsorol jobban a Google, ha A+ az osztályzatom?
Nem. A Google a HTTPS meglétét ismeri el gyenge jelként, a pontos TLS-osztályzatot nem méri. A jegy attól még hasznos: a gyenge pontok valós hibákra mutatnak. A B-t okozó régi protokoll például kliensoldali hibákat hozhat.
Miért kapok B-t, ha minden rendben van a tanúsítvánnyal?
A leggyakoribb ok a TLS 1.0 vagy 1.1 bekapcsolva hagyása. A pontozás ezeknél B-ben maximalizálja a jegyet, függetlenül a többi részpontszámtól. Kapcsold ki őket a szerveren, és a jegy jellemzően azonnal A-ra ugrik. A tanúsítványhoz nem kell hozzányúlni.
Elég az ingyenes Let's Encrypt tanúsítvány az A-hoz?
Igen, a jegy nem az árból, hanem a beállításból jön. A Let's Encrypt tanúsítvánnyal is elérhető az A+. A különbség a lejáratban van: ezek 90 napra szólnak, ezért automatikus megújítás kell hozzájuk.
Mit jelent a T betű az eredményben?
A T azt jelzi, hogy a tanúsítványt nem hitelesíti ismert kibocsátó. Tipikus oka az önaláírt tanúsítvány vagy a hiányzó lánc. Az SSL Labs ilyenkor kiírja, mi lenne a jegy, ha a bizalmi hiba nem állna fenn. Éles oldalon ezt haladéktalanul javítsd.
A CDN mögött is kell TLS az origin szerveren?
Igen, különben a CDN és a szervered közötti szakasz titkosítatlan marad. A külső teszt ezt nem látja, mert csak a CDN-nel beszél. Állítsd a CDN-t teljes (full strict) titkosítású módba. Az origin szerverre is kell érvényes tanúsítvány.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „SSL-osztályzat (SSL Labs)”?

Futtass egy SEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes SEO-audit indítása