Verificador de certificado FTPS
Inspecione o certificado TLS de um servidor FTPS: data de validade, emissor, titular e se o certificado é autoassinado.
Erros comuns explicados
550
SSL/TLS required on the control channel. Você está usando o modo implícito (porta 990), mas o seu servidor usa FTPS explícito (AUTH TLS na porta 21). Mude o modo de criptografia para Explícito / STARTTLS e a porta para 21.
TLS
Falha no handshake TLS ou conexão recusada na porta 990. O seu servidor usa FTPS explícito na porta 21, não implícito na porta 990. Mude o modo para Explícito / STARTTLS.
534
Request denied for policy reasons. Mesmo caso do 550 acima: tente mudar para o modo explícito na porta 21.
Não sabe qual modo o seu servidor usa? Use o verificador de portas de FTP para ver quais portas estão abertas, ou consulte o painel de administração do servidor.
O que esta ferramenta verifica?
- Titular do certificado: o domínio ou nome de host para o qual o certificado foi emitido.
- Subject Alternative Names: outros nomes de host ou endereços IP cobertos pelo certificado.
- Emissor e cadeia da CA: se o certificado foi assinado por uma autoridade certificadora confiável.
- Data de validade: quantos dias faltam para o certificado expirar.
- Algoritmo e tamanho da chave: o tipo de chave pública (por exemplo, RSA) e o tamanho em bits.
- Algoritmo de assinatura: o algoritmo de hash usado para assinar o certificado (por exemplo, sha256RSA).
- Número de série: o identificador único atribuído pela autoridade certificadora.
- Indicador de autoassinado: se o certificado é autoassinado (comum em instalações FTP privadas).
- Thumbprint: a impressão digital SHA-1, para fixação (pinning) e verificação manual.
- Versão do certificado: a versão X.509 do certificado (a maioria dos certificados modernos é v3).
Verificar pela linha de comando
O OpenSSL lê o mesmo certificado. Ele vem com o Git for Windows (no Git Bash) e com a maioria dos sistemas Linux e macOS. Para FTPS explícito na porta 21 e para FTPS implícito na porta 990:
openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates
A saída mostra para quem o certificado foi emitido, quem o emitiu e entre quais datas ele é válido. Acrescente -fingerprint -sha256 à parte openssl x509 para obter uma impressão digital para comparar.
Um certificado autoassinado não é um defeito por si só: muitos servidores privados usam um. O que importa é conferir a impressão digital dele uma vez com o responsável pelo servidor, e que o seu cliente avise quando ela mudar. O FTPie mostra um certificado FTPS na primeira vez que o vê, e de novo sempre que ele muda.