Domeniul prezintă o configurație modernă, coerentă și sigură.
Ce observăm la această notă
01
Cum se calculează nota
Motorul pornește de la 100, aplică fiecare minus confirmat, apoi aplică cel mai sever plafon de notă. Nota finală este rezultatul mai slab dintre intervalul numeric și plafon.
100scor inițial
−
minusuridoar constatări
→
plafondacă există
=
notafinală
Exemplu: 90 de puncte ar însemna A după interval, dar TLS 1.0 activ impune plafon B; rezultatul final este 90/B.
02
Grila completă A+–F
Intervalele explică scorul numeric. Un eșec imediat sau un plafon de siguranță poate coborî litera sub interval.
| Notă | Scor | Interpretare | Acțiune |
| A+ | 95–100 | Foarte solid; fără eșec critic sau plafon | Menții și monitorizezi |
| A | 85–94 | Foarte bun, cu minusuri relevante | Planifici îmbunătățirile |
| B | 70–84* | Compromisuri ori plafon B | Remediezi în termen apropiat |
| C | 55–69* | Expunere importantă ori plafon C | Intervenție prioritară |
| D | 40–54* | Expunere serioasă ori plafon D | Intervenție rapidă |
| F | 0–39 / imediat | HTTPS indisponibil sau eșec critic | Intervenție imediată |
03
Fiecare minus și plafon
Lista este încărcată direct din aceeași versiune de metodologie folosită de motorul de punctaj.
| Componentă | Constatare | Puncte | Plafon | Nivel |
| Se încarcă regulile metodologiei… |
Controale informative, fără puncte
04
Când verdictul devine F imediat
Aceste stări opresc calculul normal deoarece conexiunea nu poate fi considerată protejată.
- Domeniu înregistrat, dar fără adresă DNS publică utilizabilă.
- HTTPS/certificatul nu este disponibil pe endpointul testat.
- Certificat expirat, autosemnat, revocat confirmat sau emis pentru alt hostname.
- Lanț de încredere invalid ori Heartbleed confirmat.
05
Ce înseamnă „verificat” și „necunoscut”
Un control nereușit nu este trecut automat. Rezultatul trebuie să arate testele neconcludente, endpointul/IP-ul și momentul scanării.
ConfirmatExistă o probă tehnică pentru rezultat.
NecunoscutProba a eșuat ori nu se aplică; nu înseamnă nici sigur, nici vulnerabil.
AcoperireNota descrie endpointul testat. IP-urile diferite pot servi configurații diferite.
Încrederea nu este universală: lanțul este validat cu trust store-ul agentului și data scanării; Chrome, Mozilla, Apple și Microsoft pot avea politici sau rădăcini diferite. CAA absent, DNSSEC nesemnat, lipsa IPv6, HTTP/2/3, OCSP Stapling fără Must-Staple, tipul DV/OV/EV, emitentul și numărul SAN sunt informative sau recomandări și nu produc singure un verdict critic.
06
Cine răspunde de fiecare parte
Un furnizor poate îndeplini mai multe roluri, însă responsabilitățile tehnice rămân distincte.
Deținătorul domeniuluiMenține înregistrarea și datele corecte, decide delegarea și coordonează furnizorii.
RegistrarulIntermediază înregistrarea, reînnoirea și modificarea NS/DNSSEC; nu este automat CA sau hosting.
RoTLD · registry .roAdministrează registrul, delegarea și WHOIS pentru .ro; nu instalează certificatul site-ului.
Operatorul DNSPublică NS, A/AAAA, CNAME, CAA și DNSSEC și menține zona disponibilă.
CA · emitentulValidează controlul domeniului, emite/revocă certificatul și îl înscrie în CT conform politicilor aplicabile.
Hosting / CDNInstalează cheia, certificatul și lanțul, configurează TLS/HSTS/redirect și face reload după reînnoire.
Browser / root storeDecide ce rădăcini, politici CT și parametri acceptă pentru conexiune.
SSL.ROObservă, compară, notează și monitorizează; nu este CA, registrar sau auditor legal.
07
Procedura recomandată, de la domeniu la monitorizare
Acesta este traseul operațional corect; fiecare participant confirmă partea pe care o controlează.
- ÎnregistrareDeținătorul și registrarul mențin domeniul .ro activ și datele corecte.
- Delegare DNSOperatorul DNS publică NS și adresele endpointurilor; CAA/DNSSEC se evaluează separat.
- EmitereCA validează controlul, verifică CAA, emite pentru SAN-urile aprobate și publică dovada CT cerută.
- InstalareHostingul/CDN instalează cheia, certificatul și lanțul complet pe fiecare endpoint.
- ConfigurareOperatorul activează TLS modern, cifruri potrivite, redirect HTTPS și HSTS după testare.
- ValidareSe verifică hostname-ul, lanțul, perioada, revocarea observabilă și comportamentul serverului.
- ReînnoireACME/ARI automatizează emiterea și reînnoirea; deploymentul și reloadul trebuie testate.
- MonitorizareSSL.RO compară certificatul servit, CT, DNS, IP/NS și disponibilitatea și alertează la schimbări.
08
Standarde, politici și lege
Marcăm separat standardul tehnic, politica ecosistemului și obligația juridică aplicabilă condiționat.
Limită importantă: nota SSL.RO este o evaluare tehnică la momentul scanării, calculată prin metodologia proprie SSL.RO. Nu este certificat de conformitate, audit juridic și nici garanție că aplicația, autentificarea sau codul sursă nu au vulnerabilități. GDPR și NIS2 nu definesc note A+–F, iar un certificat public DV/OV/EV nu este automat certificat calificat eIDAS/QWAC.