Verificador de certificado FTPS

Inspecione o certificado TLS de um servidor FTPS: data de validade, emissor, titular e se o certificado é autoassinado.

Modo de criptografia

Erros comuns explicados

550

SSL/TLS required on the control channel. Você está usando o modo implícito (porta 990), mas o seu servidor usa FTPS explícito (AUTH TLS na porta 21). Mude o modo de criptografia para Explícito / STARTTLS e a porta para 21.

TLS

Falha no handshake TLS ou conexão recusada na porta 990. O seu servidor usa FTPS explícito na porta 21, não implícito na porta 990. Mude o modo para Explícito / STARTTLS.

534

Request denied for policy reasons. Mesmo caso do 550 acima: tente mudar para o modo explícito na porta 21.

Não sabe qual modo o seu servidor usa? Use o verificador de portas de FTP para ver quais portas estão abertas, ou consulte o painel de administração do servidor.

O que esta ferramenta verifica?

  • Titular do certificado: o domínio ou nome de host para o qual o certificado foi emitido.
  • Subject Alternative Names: outros nomes de host ou endereços IP cobertos pelo certificado.
  • Emissor e cadeia da CA: se o certificado foi assinado por uma autoridade certificadora confiável.
  • Data de validade: quantos dias faltam para o certificado expirar.
  • Algoritmo e tamanho da chave: o tipo de chave pública (por exemplo, RSA) e o tamanho em bits.
  • Algoritmo de assinatura: o algoritmo de hash usado para assinar o certificado (por exemplo, sha256RSA).
  • Número de série: o identificador único atribuído pela autoridade certificadora.
  • Indicador de autoassinado: se o certificado é autoassinado (comum em instalações FTP privadas).
  • Thumbprint: a impressão digital SHA-1, para fixação (pinning) e verificação manual.
  • Versão do certificado: a versão X.509 do certificado (a maioria dos certificados modernos é v3).

Verificar pela linha de comando

O OpenSSL lê o mesmo certificado. Ele vem com o Git for Windows (no Git Bash) e com a maioria dos sistemas Linux e macOS. Para FTPS explícito na porta 21 e para FTPS implícito na porta 990:

openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates

A saída mostra para quem o certificado foi emitido, quem o emitiu e entre quais datas ele é válido. Acrescente -fingerprint -sha256 à parte openssl x509 para obter uma impressão digital para comparar.

Um certificado autoassinado não é um defeito por si só: muitos servidores privados usam um. O que importa é conferir a impressão digital dele uma vez com o responsável pelo servidor, e que o seu cliente avise quando ela mudar. O FTPie mostra um certificado FTPS na primeira vez que o vê, e de novo sempre que ele muda.