Az SSL-osztályzat egy A+-tól F-ig terjedő betűjegy arról, mennyire korszerű és hibátlan a webszervered TLS-beállítása. A legismertebb kiadója a Qualys SSL Labs ingyenes szerverteszte, de a legtöbb TLS-szkenner hasonló logika szerint pontoz.
Hogyan áll össze az osztályzat
A vizsgálat négy dolgot néz külön-külön:
- a tanúsítvány érvényességét, nevét és láncát,
- a támogatott protokollverziókat (TLS 1.0 - 1.3),
- a kulcscsere erősségét,
- a cipher suite-ok erősségét.
A három technikai részterület súlyozott átlagából jön a betűjegy. Egyetlen súlyos hiba viszont felülírja az átlagot. Ez a plafonszabály: hiába jó minden más, a gyenge pont lehúzza a végeredményt.
Mi rontja le a leggyakrabban
- A TLS 1.0 vagy TLS 1.1 bekapcsolva hagyása B-re csökkenti a jegyet.
- Ha nincs TLS 1.2 támogatás, C a plafon.
- Az SSL 2.0 vagy SSL 3.0 azonnali F-et jelent.
- A hiányos tanúsítványlánc szintén visszafogja az értékelést.
- Lejárt vagy rossz névre szóló tanúsítvány esetén T vagy M jelölést kapsz, nem betűjegyet.
Az A+ külön feltétele a hosszú lejáratú HSTS-fejléc, jellemzően legalább 180 napos max-age értékkel. Enélkül a jó konfiguráció is A-n áll meg.
Miért más ez a keresők és az AI felől
Sem a Google, sem egy nyelvi modell nem olvas betűjegyet. Ami számít: létrejön-e egyáltalán a kapcsolat. Egy lejárt tanúsítvány vagy elavult protokoll miatt a régebbi kliensek és egyes AI-crawlerek hibával elfordulnak. Ilyenkor nem gyengébb tartalmat kapnak, hanem semmit.
Mit néz ebből a riport
Az audit lekéri az SSL Labs osztályzatát a domainhez, és közepes hatású megállapításként jelzi, ha az nem éri el az A-t. A javaslat ugyanaz, mint a szakma alapbeállítása: frissítsd a protokollokat és a cipher suite-okat. Ez környezet és hoszting hatókörű feladat, nem a sablonban javítod.
Röviden: az SSL-osztályzat nem rangsorfaktor, hanem a szerver higiéniájának gyorsmérője.
Miért fontos
Ami közvetlenül látszik
A rossz osztályzat mögött szinte mindig valós működési hiba áll. A lejárt tanúsítvány teljes böngészős figyelmeztetést hoz. Ilyenkor a látogatók zöme visszalép, a konverzió percek alatt nullára esik.
Ami lassan derül ki
A régi protokollok kivezetése nem esemény, hanem folyamat. Ha a szervered csak TLS 1.0-t kínál, egyre több kliens hibázik el rajta. Ide tartoznak a fizetési szolgáltatók webhookjai, a monitorozó eszközök és a botok is.
SEO és AI oldalról
A HTTPS megléte régóta gyenge rangsorjel a Google-nél, a pontos osztályzat nem az. Az ok mégis fontos: a robotnak sikeres kapcsolat kell a feltérképezéshez. Egy hibás tanúsítvány miatt az indexelés is megakadhat.
Üzleti szempont
A beszállítói és pályázati biztonsági kérdőívek gyakran kérnek TLS-szkennelést. Egy B vagy C jegy ilyenkor magyarázkodás. A javítás órák kérdése, a hitelvesztés hónapoké.
Technikai példa
Modern, a gyakorlatban A-t adó nginx-beállítás. A régi protokollok kimaradnak, a HSTS pedig az A+ feltétele:
# nginx, Mozilla "intermediate" profil
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers off;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 1d;
ssl_stapling on;
add_header Strict-Transport-Security "max-age=63072000" always;
Ellenőrzés parancssorból, böngésző nélkül. Az első parancsnak hibával kell elhasalnia, ha jól állítottad be:
# Elfogadja-e még a szerver a TLS 1.1-et? Jó esetben hibát ad.
openssl s_client -connect pelda.hu:443 -tls1_1 </dev/null
# Lejárat, kibocsátó és a lánc ellenőrzése
echo | openssl s_client -connect pelda.hu:443 -servername pelda.hu 2>/dev/null \
| openssl x509 -noout -dates -issuer
# HSTS-fejléc
curl -sI https://pelda.hu | grep -i strict-transport-security
Gyakori kérdések
Rangsorol jobban a Google, ha A+ az osztályzatom?
Nem. A Google a HTTPS meglétét ismeri el gyenge jelként, a pontos TLS-osztályzatot nem méri. A jegy attól még hasznos: a gyenge pontok valós hibákra mutatnak. A B-t okozó régi protokoll például kliensoldali hibákat hozhat.
Miért kapok B-t, ha minden rendben van a tanúsítvánnyal?
A leggyakoribb ok a TLS 1.0 vagy 1.1 bekapcsolva hagyása. A pontozás ezeknél B-ben maximalizálja a jegyet, függetlenül a többi részpontszámtól. Kapcsold ki őket a szerveren, és a jegy jellemzően azonnal A-ra ugrik. A tanúsítványhoz nem kell hozzányúlni.
Elég az ingyenes Let's Encrypt tanúsítvány az A-hoz?
Igen, a jegy nem az árból, hanem a beállításból jön. A Let's Encrypt tanúsítvánnyal is elérhető az A+. A különbség a lejáratban van: ezek 90 napra szólnak, ezért automatikus megújítás kell hozzájuk.
Mit jelent a T betű az eredményben?
A T azt jelzi, hogy a tanúsítványt nem hitelesíti ismert kibocsátó. Tipikus oka az önaláírt tanúsítvány vagy a hiányzó lánc. Az SSL Labs ilyenkor kiírja, mi lenne a jegy, ha a bizalmi hiba nem állna fenn. Éles oldalon ezt haladéktalanul javítsd.
A CDN mögött is kell TLS az origin szerveren?
Igen, különben a CDN és a szervered közötti szakasz titkosítatlan marad. A külső teszt ezt nem látja, mert csak a CDN-nel beszél. Állítsd a CDN-t teljes (full strict) titkosítású módba. Az origin szerverre is kell érvényes tanúsítvány.