Vahti

Tiedä ennen kuin selain valittaa.

Vahti valvoo verkkopalvelusi sertifikaatteja, TLS-asetuksia ja HTTP-tietoturvaotsakkeita ympäri vuorokauden ja lähettää sähköpostia, kun sertifikaatti on vanhenemassa, arvosana laskee tai kohde lakkaa vastaamasta. Viikoittain saat raportin kaikkien kohteidesi kunnosta.

Luo tunnus – ilmaiseksi Kirjaudu sisään

Tuetut kohteet: HTTPSSMTP (STARTTLS)SMTPSIMAP / IMAPSPOP3 / POP3SXMPPLDAPSPostgreSQLyleinen TLS-portti

Mitä Vahti valvoo

🔏 Sertifikaatti

  • Voimassaolon seuranta ja hälytykset 30/14/7/3/1 päivää ennen vanhenemista (kynnykset itse valittavissa)
  • Nimen täsmäävyys (CN/SAN), ketjun järjestys ja välivarmenteet
  • Luotettavuus kuudessa juurivarastossa: Mozilla, Apple, Microsoft, Android, Java (OpenJDK, Oracle)
  • Avaimen tyyppi ja koko, allekirjoitusalgoritmi (SHA-1/MD5 hylätään)
  • Certificate Transparency -todisteet (SCT), OCSP stapling, must-staple
  • Voimassaoloajan pituus (CA/B Forum 398 pv), Symantec-juuret
  • CAA-tietue DNS:ssä
  • Sertifikaatin vaihtumisen havaitseminen (sormenjälki) ja myöntäjän seuranta

🔐 TLS-protokollat ja cipherit

  • SSLv2, SSLv3, TLS 1.0, 1.1, 1.2 ja 1.3 – mitkä ovat käytössä
  • Jokainen hyväksytty cipher suite per protokollaversio
  • Heikot cipherit: NULL, anonyymit, EXPORT, DES, 3DES (SWEET32), RC4, MD5, DSS
  • Forward secrecy (ECDHE/DHE) ja AEAD-cipherit (GCM, ChaCha20)
  • DH-parametrien koko (LOGJAM) ja elliptiset käyrät (X25519, P-256)
  • Vertailu Mozillan modern / intermediate / old -profiileihin ja lista tarvittavista muutoksista

🛡️ Haavoittuvuudet

  • Heartbleed (CVE-2014-0160)
  • OpenSSL CCS injection (CVE-2014-0224)
  • ROBOT (Bleichenbacher-oraakkeli)
  • CRIME (TLS-pakkaus)
  • Turvaton uudelleenneuvottelu (CVE-2009-3555) ja asiakkaan aloittama renegotiation
  • TLS_FALLBACK_SCSV (downgrade-suojaus), Extended Master Secret
  • TLS 1.3 0-RTT early data

🌐 HTTP-tietoturvaotsakkeet

  • Pisteytys MDN HTTP Observatoryn mallin mukaan (0–145 p, arvosana A+…F)
  • Content-Security-Policy – unsafe-inline, unsafe-eval, http:-lähteet
  • Strict-Transport-Security (HSTS) – max-age, includeSubDomains, preload
  • Uudelleenohjaus HTTP → HTTPS samalle hostille
  • Evästeiden Secure-, HttpOnly- ja SameSite-liput
  • X-Frame-Options / frame-ancestors, X-Content-Type-Options, Referrer-Policy
  • Cross-Origin-Opener-Policy, -Embedder-Policy, -Resource-Policy, CORS

📡 Saavutettavuus

  • DNS-nimen resolvointi ja IP-osoitteiden muutokset
  • TCP-yhteys ja TLS-kättely – hälytys, kun kohde ei vastaa N peräkkäistä kertaa
  • Kevytskannaus 6 h välein, otsaketarkistus kerran vuorokaudessa (välit säädettävissä)

📬 Raportit ja hälytykset

  • Välittömät hälytykset sähköpostiin tai päiväkooste valitsemaasi kellonaikaan
  • Viikko- tai kuukausiraportti kaikkien kohteiden tilasta, vanhenevista serteistä ja avoimista löydöksistä
  • Jokaiseen löydökseen korjausohje
  • Historia: arvosanan muutokset, sertin vaihtumiset, katkot

Näin se toimii

  1. Lisää kohde – pelkkä osoite riittää, esim. example.com tai mail.example.com:993.
  2. Vahti skannaa – ensimmäiset tulokset minuutissa, sen jälkeen automaattisesti 6 tunnin välein.
  3. Saat arvosanan ja korjausohjeet – TLS-arvosana A+…F, HTTP-otsakkeiden pisteet ja Mozillan profiilivertailu.
  4. Hälytykset ja raportit – sähköpostiin heti tai päiväkoosteena, viikko- tai kuukausiraportti valitsemanasi päivänä.

Arvosanat

TLS-arvosana noudattaa CryptCheckin mallia: yksikin kriittinen löydös pudottaa arvosanan G:hen, virhe F:ään ja varoitus E:hen. Kun perusasiat ovat kunnossa, arvosana nousee D:stä A+:aan sen mukaan, kuinka moni hyvä, erinomainen ja paras -tason käytäntö on käytössä. Erikoisarvosanat: V = sertifikaatti virheellinen tai vanhentunut, T = ketju ei ole luotettu. HTTP-otsakkeiden arvosana lasketaan MDN HTTP Observatoryn pisteytyksellä.