Skip to content
YAS.SH
TLS & Email🌐 سيرفر YASمتاح عبر APIadvanced

DANE / TLSA

يفحص ويتحقق من سجلات DANE / TLSA لربط وتوثيق شهادات TLS بخوادم الأسماء المشفرة بـ DNSSEC.

معالجة عبر YAS · لا يتم تخزين المدخلات
جاهز للاستخدام الفوريمعالجة فورية فائقة السرعة
كل الأدوات →
DANE / TLSA — pin the certificate in DNS

Fetches _443._tcp.<domain> TLSA records and hashes the live certificate to verify each one.

إيه اللي الأداة دي بتعمله؟

يفحص ويتحقق من سجلات DANE / TLSA لربط وتوثيق شهادات TLS بخوادم الأسماء المشفرة بـ DNSSEC.

إمتى أستخدمها؟

  • منع هجمات الاحتيال وانتحال الشهادات الصادرة من جهات إصدار مخترقة (Rogue CAs).
  • تأمين بروتوكول نقل البريد الإلكتروني المشفر (SMTP STARTTLS) ضد هجمات خفض التشفير.
  • تثبيت المفتاح العام للشهادة مباشرة داخل نظام الـ DNS الموثق بـ DNSSEC.

مثال واقعي

الإدخال
المنفذ: 443, النطاق: yas.sh
الناتج
السجل: _443._tcp.yas.sh | المطابقة: TLSA 3 1 1 متطابق مع الشهادة الحالية

تحقق كامل من نوع المطابقة وتشفير المفتاح العام.

إدخال → معالجة → ناتج → الخطوة التالية

الإدخال
أدخل اسم النطاق ورقم المنفذ والبروتوكول (TCP/UDP).
المعالجة
يستعلم النظام عن سجل TLSA المخصص ويقارنه مع تجزئة الشهادة الحالية للخادم.
الناتج
تقرير يوضح وجود السجل، نوع الاستخدام (Usage)، المحدد (Selector)، وتطابق التجزئة.
الخطوة التالية
إذا كان هناك عدم تطابق، حدث سجل TLSA في الـ DNS فور تغيير شهادة الـ SSL.

أخطاء شائعة

  • تغيير شهادة SSL دون تحديث سجل TLSA في الـ DNS مما يؤدي لرفض الاتصال تماماً.
  • تفعيل DANE على نطاق لا يدعم حماية DNSSEC.
  • استخدام محددات أو أنواع مطابقة غير صحيحة عند إنشاء السجل.

يعني إيه النتيجة

تأكيد أن الشهادة الرقمية المستخدمة معتمدة وموثقة برمجياً من قبل مالك النطاق عبر الـ DNS.

الخصوصية والأمان

Your input is sent to YAS infrastructure because the tool requires server-side processing or public network queries. Input is not stored.

API

Endpoint
POST https://yas.sh/api/v1/tools/dane-tlsa
Request Header
Content-Type: application/json
cURL
curl -X POST "https://yas.sh/api/v1/tools/dane-tlsa" \
  -H "Content-Type: application/json" \
  -d '{"input":"example.com","port":443,"proto":"tcp"}'
JavaScript
const res = await fetch("https://yas.sh/api/v1/tools/dane-tlsa", {
  method: "POST",
  headers: { "Content-Type": "application/json" },
  body: JSON.stringify({
  "input": "example.com",
  "port": 443,
  "proto": "tcp"
}),
});
const data = await res.json();
Python
import requests

r = requests.post("https://yas.sh/api/v1/tools/dane-tlsa", json={"input":"example.com","port":443,"proto":"tcp"})
data = r.json()
FieldTypeRequiredDescription
inputstringYesHostname, e.g. example.com
portintegerNo (default 443)Service port (default 443)
protostringNo (default "tcp")tcp | udp
Success response
{ "result": { "records": [{ "raw": "3 1 1 abc...", "usage": 3, "selector": 1, "matchingType": 1, "match": true }], "cert": { "subject": "...", "expiresInDays": 120 } } }

Validate DANE TLSA records (_port._tcp.domain) against the live TLS certificate.

Error responses
  • 400 VALIDATION_ERROR — invalid input or unsupported option.
  • 413 PAYLOAD_TOO_LARGE — input exceeds the 64 KB limit.
  • 429 RATE_LIMIT_EXCEEDED — rate limit exceeded (60 req/min).
Limits
  • Maximum input: 64 KB per request.
  • Rate limit: 60 requests/min per IP address.
  • Authenticated accounts benefit from higher tier quotas.
اسأل مساعد YAS
🍪 ملفات الارتباط والخصوصية. ملفات ضرورية لتسجيل الدخول واللغة والسمة. قد يستخدم Google AdSense ملفات للإعلانات بعد اختيار «قبول الكل». يعمل reCAPTCHA على صفحات تسجيل الدخول والتواصل. كيفية استخدام Google للبيانات: https://policies.google.com/technologies/partner-sites سياسة الكوكيز · سياسة الخصوصية.
الإعدادات