Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
badssl.com — :lock: 用于测试客户端对不良SSL配置的令人难忘的站点。 | Kitploit
工具/GitHubGitHub/chromium/badssl.com
Web安全学习与教育
GitHubchromium/badssl.com

badssl.com

🔒 用于测试客户端对不良SSL配置的令人难忘的站点。

查看仓库网站
3.0k2052个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

访问 badssl.com 查看测试子域名列表,包括:

  • self-signed.badssl.com
  • expired.badssl.com
  • mixed.badssl.com
  • rc4.badssl.com
  • hsts.badssl.com

服务器设置

标准 Ubuntu 虚拟机,DNS A 记录指向 badssl.com. 和 *.badssl.com. 的虚拟机。

测试与开发

  1. 按照说明 安装 Docker。

  2. 运行 git clone https://github.com/chromium/badssl.com && cd badssl.com 克隆 badssl 仓库。

  3. 为了在本地访问各种 badssl 子域名,你需要将它们添加到 系统 hosts 文件。运行 make list-hosts,将输出复制并粘贴到 /etc/hosts 中。

  4. 运行 make serve 启动 Docker。

  5. 现在你可以在浏览器中导航到 badssl.test,应该会看到证书错误。

  6. badssl 根证书位于 certs/sets/test/gen/crt/ca-root.crt。为了让其他 badssl 子域名正常工作,你需要将此证书添加到机器信任的证书列表中。

    • 在 macOS 上,将 certs/sets/test/gen/crt/ca-root.crt 拖入“钥匙串访问”程序的“登录”部分。列表中应出现 BadSSL 根证书颁发机构条目。双击此条目,从“安全套接字层 (SSL)”旁边的下拉菜单中选择“始终信任”。关闭窗口保存更改。

      如果你已经熟悉此过程,也可以运行以下命令:

      root@kitploit:~
      security add-trusted-cert -r trustRoot -p ssl \
        -k "$HOME/Library/Keychains/login.keychain" certs/sets/test/gen/crt/ca-root.crt
      
root@kitploit:~
cd certs/sets/test
mkdir -p pregen/crt pregen/key
cp gen/crt/ca-root.crt pregen/crt/ca-root.crt
cp gen/crt/client.crt pregen/crt/client.crt
cp gen/crt/client-ca-root.crt pregen/crt/client-ca-root.crt
cp gen/key/ca-root.key pregen/key/ca-root.key
cp gen/key/client.key pregen/key/client.key
cp gen/key/client-ca-root.key pregen/key/client-ca-root.key

鸣谢

badssl.com 托管在 Google Cloud 基础设施上,并由以下人员共同维护:

  • April King, Mozilla Firefox
  • Lucas Garron, 前 Google Chrome
  • Chris Thompson, Google Chrome

数张公共 badssl.com 证书需要特殊的签发流程。大部分证书是免费颁发的,感谢以下人员的帮助:

  • Vincent Lynch, The SSL Store (sha1-2016, sha1-2017)
  • Richard Barnes, Mozilla (1000-sans, 10000-sans)
  • Clint Wilson, DigiCert (大部分通配符证书)
  • Andrew Ayer, SSLMate (invalid-expected-sct)
  • Rob Stradling, Comodo (1000-sans, 10000-sans, no-subject, no-common-name, sha1-intermediate, ѕрооғ)

各种子域名和测试页面也由 外部贡献者 实现。

免责声明

badssl.com 旨在用于对 Web 客户端的安全 UI 进行 手动 测试。

大多数子域名的功能很可能稳定,但任何内容 可能 在没有通知的情况下发生变化。如果你需要针对特定用例的文档化保证,请提交 issue。(或者,你可以 fork 并自行托管副本。)

badssl.com 不是 Google 的官方产品。它按“原样”提供,不附带任何担保。

下载工具
  • 为了在运行 make clean 后保留客户端和根证书,请运行: