Vérificateur de certificat SSL (expiration et émetteur)
Saisissez un nom de domaine pour vérifier la date d'expiration, l'émetteur, le SAN et l'empreinte de son certificat SSL/TLS. Le nombre de jours restants est affiché en couleur pour ne jamais manquer un renouvellement.
Contrôler l'échéance et l'émetteur d'un certificat
Saisissez un nom de domaine : cet outil affiche l'échéance, l'émetteur, la liste SAN des noms d'hôte couverts et l'empreinte du certificat SSL/TLS. Les jours restants sont codés par couleur, de sorte qu'une expiration capable de mettre le site à l'arrêt se repère bien avant de survenir.
**Un certificat valide ne suffit pas à lui seul à rassurer. L'écueil le plus fréquent est un certificat intermédiaire manquant.** Un serveur doit envoyer non seulement le sien, **mais aussi les intermédiaires qui remontent jusqu'à l'autorité racine.** Lorsqu'ils manquent, le symptôme est particulièrement fâcheux : **le site paraît normal dans un navigateur qui détient déjà l'intermédiaire, tandis que la validation échoue dans un autre qui ne l'a pas.** **L'autre point est le SAN, car les navigateurs actuels ne regardent plus du tout le nom commun.** À moins que le nom d'hôte réellement employé ne figure dans le SAN, un avertissement s'affiche, si valide que soit le certificat.
Comment s'en servir
- Saisissez le nom de domaine Donnez-le sous la forme `example.com`.
- Contrôlez les jours restants **Ils sont codés par couleur : ce qui approche du renouvellement saute aux yeux.**
- Parcourez la liste SAN **Confirmez que chaque nom d'hôte réellement employé y figure.**
- Contrôlez l'émetteur Voyez s'il a été délivré par l'autorité que vous visiez.
Astuces pour en tirer le meilleur parti
- Vérifiez la date d'expiration bien à l'avance. Renouveler 2 à 4 semaines avant l'échéance laisse une marge en cas de problème pendant le renouvellement.
- Les certificats gratuits comme ceux de Let's Encrypt ne durent que 90 jours ; il est donc utile de vérifier ici périodiquement que le renouvellement automatique fonctionne réellement.
- Le cadenas du navigateur indique seulement si un certificat est valide à cet instant, jamais combien de jours il reste — c'est précisément ce que cet outil vient compléter.
- Le champ SAN (noms alternatifs du sujet) peut lister plusieurs noms d'hôte en plus du domaine principal, comme un sous-domaine www. Il vaut la peine de vérifier qu'aucun domaine inattendu n'y figure.
- L'empreinte identifie un certificat de manière unique. Comparer les empreintes avant et après un renouvellement est un moyen fiable de confirmer que le remplacement a bien eu lieu.
Dans quels cas s'en servir
Pour se prémunir d'un renouvellement oublié
**Un certificat échu rend le site entier injoignable.**
Pour confirmer après un renouvellement
Vous établissez de l'extérieur que le nouveau certificat a réellement pris effet.
À l'ajout d'un sous-domaine
**Si le nouveau nom d'hôte manque au SAN, l'avertissement ne paraît que sur lui.**
Pour prendre exemple sur d'autres sites
Vous voyez quelle autorité ils emploient et quelle durée de validité ils ont retenue.
Vocabulaire des certificats
- Échéance
- La fin de la période durant laquelle un certificat peut servir. **De courtes durées d'environ quatre-vingt-dix jours prédominent désormais, sur l'hypothèse d'un renouvellement automatique.**
- SAN
- La liste des noms d'hôte qu'un certificat couvre. **Les navigateurs actuels ne regardent qu'ici et jamais le nom commun.**
- Certificat intermédiaire
- Le certificat reliant l'autorité racine au vôtre. **À moins que le serveur ne l'envoie aussi, la validation échoue dans certains environnements.**
- Empreinte
- Le condensé d'un certificat, servant à savoir si deux sont le même.
- Émetteur
- L'autorité de certification qui a délivré le certificat.
- Certificat générique
- Un certificat couvrant d'un coup un niveau de sous-domaines, écrit `*.example.com`.
Questions fréquentes
Anecdote — Une brève histoire des certificats SSL/TLS et des autorités de certification
Les connexions HTTPS que nous utilisons quotidiennement trouvent leur origine dans SSL (Secure Sockets Layer), développé par Netscape en 1994. La première version, SSL 2.0, comportait de graves failles, et après SSL 3.0, le protocole a été standardisé sous le nom de TLS (Transport Layer Security) 1.0 en 1999. Le nom a changé, mais le principe fondamental — chiffrer le trafic grâce à une cryptographie à clé publique basée sur des certificats — perdure encore aujourd'hui.
Les autorités de certification (AC) vérifient qu'un demandeur contrôle réellement un domaine avant d'émettre un certificat signé. Obtenir un certificat impliquait autrefois un coût et des démarches non négligeables, mais la situation a radicalement changé en 2016 lorsque l'organisation à but non lucratif ISRG a lancé Let's Encrypt, une autorité de certification gratuite. Ses certificats ne sont toutefois valables que 90 jours, ce qui impose en pratique des outils de renouvellement automatique comme certbot pour tout déploiement réel.
Un certificat expiré ne se limite pas à un avertissement alarmant dans le navigateur — il peut dégénérer en panne sérieuse. Des incidents largement médiatisés ont montré à plusieurs reprises que de grands services API, voire d'importantes institutions financières, se sont retrouvés hors ligne pendant des heures faute d'avoir renouvelé un certificat à temps, ce qui illustre bien que la surveillance continue reste une nécessité opérationnelle et non une tâche ponctuelle.