Tietoa Vahdista
Vahti on avoimen lähdekoodin (AGPL-3.0) monitorointipalvelu. Se tekee kohteisiin vain sellaisia yhteyksiä, joita tavallinen selain tai sähköpostiohjelma tekee: TLS-kättelyjä eri protokolla- ja cipher-yhdistelmillä, yhden HTTP-pyynnön etusivulle sekä julkisia DNS-kyselyjä. Vahti ei yritä murtautua palveluihin, ei arvaa salasanoja eikä kuormita kohteita.
Mitä valvotaan
🔏 Sertifikaatti
- Voimassaolon seuranta ja hälytykset 30/14/7/3/1 päivää ennen vanhenemista (kynnykset itse valittavissa)
- Nimen täsmäävyys (CN/SAN), ketjun järjestys ja välivarmenteet
- Luotettavuus kuudessa juurivarastossa: Mozilla, Apple, Microsoft, Android, Java (OpenJDK, Oracle)
- Avaimen tyyppi ja koko, allekirjoitusalgoritmi (SHA-1/MD5 hylätään)
- Certificate Transparency -todisteet (SCT), OCSP stapling, must-staple
- Voimassaoloajan pituus (CA/B Forum 398 pv), Symantec-juuret
- CAA-tietue DNS:ssä
- Sertifikaatin vaihtumisen havaitseminen (sormenjälki) ja myöntäjän seuranta
🔐 TLS-protokollat ja cipherit
- SSLv2, SSLv3, TLS 1.0, 1.1, 1.2 ja 1.3 – mitkä ovat käytössä
- Jokainen hyväksytty cipher suite per protokollaversio
- Heikot cipherit: NULL, anonyymit, EXPORT, DES, 3DES (SWEET32), RC4, MD5, DSS
- Forward secrecy (ECDHE/DHE) ja AEAD-cipherit (GCM, ChaCha20)
- DH-parametrien koko (LOGJAM) ja elliptiset käyrät (X25519, P-256)
- Vertailu Mozillan modern / intermediate / old -profiileihin ja lista tarvittavista muutoksista
🛡️ Haavoittuvuudet
- Heartbleed (CVE-2014-0160)
- OpenSSL CCS injection (CVE-2014-0224)
- ROBOT (Bleichenbacher-oraakkeli)
- CRIME (TLS-pakkaus)
- Turvaton uudelleenneuvottelu (CVE-2009-3555) ja asiakkaan aloittama renegotiation
- TLS_FALLBACK_SCSV (downgrade-suojaus), Extended Master Secret
- TLS 1.3 0-RTT early data
🌐 HTTP-tietoturvaotsakkeet
- Pisteytys MDN HTTP Observatoryn mallin mukaan (0–145 p, arvosana A+…F)
- Content-Security-Policy – unsafe-inline, unsafe-eval, http:-lähteet
- Strict-Transport-Security (HSTS) – max-age, includeSubDomains, preload
- Uudelleenohjaus HTTP → HTTPS samalle hostille
- Evästeiden Secure-, HttpOnly- ja SameSite-liput
- X-Frame-Options / frame-ancestors, X-Content-Type-Options, Referrer-Policy
- Cross-Origin-Opener-Policy, -Embedder-Policy, -Resource-Policy, CORS
📡 Saavutettavuus
- DNS-nimen resolvointi ja IP-osoitteiden muutokset
- TCP-yhteys ja TLS-kättely – hälytys, kun kohde ei vastaa N peräkkäistä kertaa
- Kevytskannaus 6 h välein, otsaketarkistus kerran vuorokaudessa (välit säädettävissä)
📬 Raportit ja hälytykset
- Välittömät hälytykset sähköpostiin tai päiväkooste valitsemaasi kellonaikaan
- Viikko- tai kuukausiraportti kaikkien kohteiden tilasta, vanhenevista serteistä ja avoimista löydöksistä
- Jokaiseen löydökseen korjausohje
- Historia: arvosanan muutokset, sertin vaihtumiset, katkot
Skannausten kieltäminen
Jos et halua, että palvelimeesi otetaan yhteyttä, lisää DNS-TXT-tietue _vahti-optout.<host> arvolla deny tai ota yhteyttä ylläpitoon. Vahdin pyynnöissä User-Agent on Vahti/0.1 (+https://vahti.soderlund.in/about).
Yksityisyys
Tallennamme sähköpostiosoitteesi, salasanasi tiivisteen (argon2id), lisäämäsi kohteet ja niiden skannaustulokset. Tietoja ei luovuteta kolmansille. Voit poistaa tilisi ja kaikki tietosi milloin tahansa tilin asetuksista. Lokeihin tallentuu kirjautumisten IP-osoite 30 päivän ajaksi.
Kiitokset
Vahti käyttää SSLyze-kirjastoa (AGPL-3.0) TLS-skannaukseen. Arvosanamalli on lainattu CryptCheckiltä, HTTP-otsakkeiden pisteytys MDN HTTP Observatorylta ja Mozillan TLS-profiilit ssl-config.mozilla.org-palvelusta.