TLS & Email🌐 Server YASAPI k dispozíciiadvanced
DANE / TLSA
Overuje DANE / TLSA záznamy prepájajúce TLS certifikáty s kryptograficky zabezpečeným DNSSEC.
Spracované cez YAS · neukladá sa
Pripravené na použitieOkamžité spracovanie
DANE / TLSA — pin the certificate in DNS
Fetches _443._tcp.<domain> TLSA records and hashes the live certificate to verify each one.
Čo tento nástroj robí?
Overuje DANE / TLSA záznamy prepájajúce TLS certifikáty s kryptograficky zabezpečeným DNSSEC.
Kedy ho použiť?
- Prevencia podvrhnutia falošných certifikátov kompromitovanými certifikačnými autoritami.
- Zabezpečenie šifrovaného prenosu e-mailov (SMTP STARTTLS) voči Man-in-the-Middle útokom.
- Kryptografické pripnutie (pinning) verejného kľúča priamo do bezpečného DNS záznamu.
Reálny príklad
Vstup
Port: 443, Doména: yas.sh
Výstup
Záznam: _443._tcp.yas.sh | Overenie: TLSA 3 1 1 sa zhoduje s aktívnym certifikátom
Kontroluje zhodu hashu certifikátu s publikovaným TLSA záznamom.
Vstup → Spracovanie → Výstup → Ďalší krok
- Vstup
- Zadajte doménu, port a transportný protokol.
- Spracovanie
- Nástroj načíta TLSA záznam z DNS a porovná ho s aktívnym TLS spojením servera.
- Výstup
- Podrobné vyhodnotenie zhody vrátane parametrov Usage, Selector a Matching Type.
- Ďalší krok
- Pri obnove certifikátu nezabudnite včas aktualizovať príslušný TLSA záznam.
Časté chyby
- Výmena SSL certifikátu bez včasnej aktualizácie TLSA záznamu (spôsobí odmietnutie spojení).
- Nasadenie DANE bez plne funkčného a overeného DNSSEC zabezpečenia.
- Nesprávny výpočet SHA-256 hashu verejného kľúča (SPKI).
Čo znamená výsledok
Poskytuje najvyššiu úroveň garancie autenticity certifikátu overenú priamo cez DNS infraštruktúru.
Súkromie a bezpečnosť
Your input is sent to YAS infrastructure because the tool requires server-side processing or public network queries. Input is not stored.
API
Endpoint
POST https://yas.sh/api/v1/tools/dane-tlsa
Request Header
Content-Type: application/json
cURL
curl -X POST "https://yas.sh/api/v1/tools/dane-tlsa" \
-H "Content-Type: application/json" \
-d '{"input":"example.com","port":443,"proto":"tcp"}'JavaScript
const res = await fetch("https://yas.sh/api/v1/tools/dane-tlsa", {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({
"input": "example.com",
"port": 443,
"proto": "tcp"
}),
});
const data = await res.json();Python
import requests
r = requests.post("https://yas.sh/api/v1/tools/dane-tlsa", json={"input":"example.com","port":443,"proto":"tcp"})
data = r.json()| Field | Type | Required | Description |
|---|---|---|---|
| input | string | Yes | Hostname, e.g. example.com |
| port | integer | No (default 443) | Service port (default 443) |
| proto | string | No (default "tcp") | tcp | udp |
Success response
{ "result": { "records": [{ "raw": "3 1 1 abc...", "usage": 3, "selector": 1, "matchingType": 1, "match": true }], "cert": { "subject": "...", "expiresInDays": 120 } } }Validate DANE TLSA records (_port._tcp.domain) against the live TLS certificate.
Error responses
400 VALIDATION_ERROR— invalid input or unsupported option.413 PAYLOAD_TOO_LARGE— input exceeds the 64 KB limit.429 RATE_LIMIT_EXCEEDED— rate limit exceeded (60 req/min).
Limits
- Maximum input: 64 KB per request.
- Rate limit: 60 requests/min per IP address.
- Authenticated accounts benefit from higher tier quotas.
Súvisiace nástroje