Security Fundamentals
Understanding TLS Certificates for Security Reviews with KaliLinux.net
Learn to manually inspect TLS certificates during a security review using Kali tools like nmap, openssl, and testssl.sh. Practical tips for certification exams and lab work.

Cek sertifikat secara manual itu kebiasaan yang bedain scan permukaan dari security review beneran. Di KaliLinux.net kami sering balik lagi ke fundamental karena bahkan scanner seharga $10,000 pun bisa ketinggalan chain yang salah kalo analyst-nya gak ngerti apa yang mesti diliat. Sertifikat TLS bukan cuma ikon gembok; itu jabat tangan kriptografis pertama antara client dan server. Waktu ngelakuin penetration test atau latihan CTF, baca field sertifikat, verifikasi chain of trust, sama ngeh sama algoritma usang itu udah jadi bagian wajib dari toolbox pengguna Kali.
Mengapa Sertifikat Lebih dari Sekadar Enkripsi
Sertifikat TLS ngerjain tiga tugas: mengautentikasi identitas server, menegosiasikan parameter enkripsi, dan membawa metadata yang bisa bocorin internal hostname, ip range, atau detail organisasi. Ketika kamu jalanin nmap --script ssl-cert ke target di lab pribadi, kamu gak cuma memastiin HTTPS nyala. Kamu juga narik Subject Alternative Names, masa berlaku, sama algoritma tanda tangan. Sertifikat yang ditandatangani pake SHA-1—walau sekarang udah jarang bangeet—masih muncul di appliance lawas dan harus langsung ditandain. Serial number sama fingerprint juga bisa kamu pakai buat cross‑check di certificate transparency log. Log itu jadi wajib buat CA publik sejak 2018, dan nge‑scan log itu teknik passive reconnaissance yang gak nyentuh target sama sekali.
Chain of trust itu tempat paling banyak misconfigurasi ngumpet. Server bisa aja ngirim leaf certificate tapi ketinggalan intermediate CA, jadi bikin trust‑nya rusak di beberapa browser sementara browser lain nambal sendiri. openssl s_client -connect host:443 -showcerts yang ada di Kali bakal nampilin semua sertifikat di chain, bantu kamu nemuin intermediate yang hilang atau root self‑signed yang gak boleh ada di production. Review manual kayak gini penting karena scanner otomatis kadang ngabaikan chain yang gak lengkap kalau endpoint-nya tetap balikin HTTP 200.
Tools yang Udah Ada di Kali
Kali udah dibekelin beberapa tools inspeksi TLS, jadi kamu gak perlu install macem‑macem kecuali ngejar edge case tertentu. Mulai dari openssl, tulang punggungnya. One‑liner cepet buat review singkat:
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -text
Di situ kamu bisa liat issuer, validity dates, ukuran public key, sama extension. Output itu aja udah cukup buat tau apakah sertifikat udah expired 14 hari lalu atau pake kunci RSA 1024 bit—sesuatu yang udah didepresiasi NIST sejak 2013 buat deployment baru.
Berikutnya nmap. NSE script ssl-enum-ciphers ngerangking cipher suite dan nandain yang lemah kayak RC4 atau export‑grade. Laporan yang nunjukin server nerima TLS_RSA_WITH_RC4_128_MD5 itu temuan yang mesti kamu masukin di security review, bahkan di lab latihan. Buat health check yang lebih luas, testssl.sh bisa ngetes kerentanan macam Heartbleed, POODLE, atau insecure renegotiation pake satu perintah aja. Menurut statistik IETF, lebih dari 90% traffic web sekarang udah pake TLS 1.3, jadi nemu server yang gak bisa minimal TLS 1.2 harus langsung memicu audit konfigurasi.
Yang Perlu Dicatat di Laporan Review
Daftar temuan yang padat jauh lebih berguna daripada belasan screenshot lap. Catet notBefore sama notAfter sertifikat, terus hitung sisa umurnya. Sejak September 2020, sertifikat publik maksimal cuma berlaku 398 hari, aturan dari CA/Browser Forum. Kalo nemu yang tinggal 5 hari, itu risiko produksi yang harus dikomunikasikan terpisah. Sempatkan juga nyatet key algorithm sama panjang bit‑nya. Elliptic curve pake P-256 udah jadi standar; RSA di bawah 2048 bit udah dianggap temuan. Jangan lupa perhatiin wildcard certificate yang ngasih akses ke terlalu banyak subdomain tanpa justifikasi. Wildcard sih gak ilegal, tapi ngebikin blast radius makin gede kalo private key bocor. Di skenario lab,