Vérificateur de certificat SSL (expiration et émetteur)

Saisissez un nom de domaine pour vérifier la date d'expiration, l'émetteur, le SAN et l'empreinte de son certificat SSL/TLS. Le nombre de jours restants est affiché en couleur pour ne jamais manquer un renouvellement.

Contrôler l'échéance et l'émetteur d'un certificat

Saisissez un nom de domaine : cet outil affiche l'échéance, l'émetteur, la liste SAN des noms d'hôte couverts et l'empreinte du certificat SSL/TLS. Les jours restants sont codés par couleur, de sorte qu'une expiration capable de mettre le site à l'arrêt se repère bien avant de survenir.

**Un certificat valide ne suffit pas à lui seul à rassurer. L'écueil le plus fréquent est un certificat intermédiaire manquant.** Un serveur doit envoyer non seulement le sien, **mais aussi les intermédiaires qui remontent jusqu'à l'autorité racine.** Lorsqu'ils manquent, le symptôme est particulièrement fâcheux : **le site paraît normal dans un navigateur qui détient déjà l'intermédiaire, tandis que la validation échoue dans un autre qui ne l'a pas.** **L'autre point est le SAN, car les navigateurs actuels ne regardent plus du tout le nom commun.** À moins que le nom d'hôte réellement employé ne figure dans le SAN, un avertissement s'affiche, si valide que soit le certificat.

Comment s'en servir

  1. Saisissez le nom de domaine Donnez-le sous la forme `example.com`.
  2. Contrôlez les jours restants **Ils sont codés par couleur : ce qui approche du renouvellement saute aux yeux.**
  3. Parcourez la liste SAN **Confirmez que chaque nom d'hôte réellement employé y figure.**
  4. Contrôlez l'émetteur Voyez s'il a été délivré par l'autorité que vous visiez.

Astuces pour en tirer le meilleur parti

  • Vérifiez la date d'expiration bien à l'avance. Renouveler 2 à 4 semaines avant l'échéance laisse une marge en cas de problème pendant le renouvellement.
  • Les certificats gratuits comme ceux de Let's Encrypt ne durent que 90 jours ; il est donc utile de vérifier ici périodiquement que le renouvellement automatique fonctionne réellement.
  • Le cadenas du navigateur indique seulement si un certificat est valide à cet instant, jamais combien de jours il reste — c'est précisément ce que cet outil vient compléter.
  • Le champ SAN (noms alternatifs du sujet) peut lister plusieurs noms d'hôte en plus du domaine principal, comme un sous-domaine www. Il vaut la peine de vérifier qu'aucun domaine inattendu n'y figure.
  • L'empreinte identifie un certificat de manière unique. Comparer les empreintes avant et après un renouvellement est un moyen fiable de confirmer que le remplacement a bien eu lieu.

Dans quels cas s'en servir

Pour se prémunir d'un renouvellement oublié

**Un certificat échu rend le site entier injoignable.**

Pour confirmer après un renouvellement

Vous établissez de l'extérieur que le nouveau certificat a réellement pris effet.

À l'ajout d'un sous-domaine

**Si le nouveau nom d'hôte manque au SAN, l'avertissement ne paraît que sur lui.**

Pour prendre exemple sur d'autres sites

Vous voyez quelle autorité ils emploient et quelle durée de validité ils ont retenue.

Vocabulaire des certificats

Échéance
La fin de la période durant laquelle un certificat peut servir. **De courtes durées d'environ quatre-vingt-dix jours prédominent désormais, sur l'hypothèse d'un renouvellement automatique.**
SAN
La liste des noms d'hôte qu'un certificat couvre. **Les navigateurs actuels ne regardent qu'ici et jamais le nom commun.**
Certificat intermédiaire
Le certificat reliant l'autorité racine au vôtre. **À moins que le serveur ne l'envoie aussi, la validation échoue dans certains environnements.**
Empreinte
Le condensé d'un certificat, servant à savoir si deux sont le même.
Émetteur
L'autorité de certification qui a délivré le certificat.
Certificat générique
Un certificat couvrant d'un coup un niveau de sous-domaines, écrit `*.example.com`.

Questions fréquentes

Cela dépend de l'autorité de certification et du type de certificat. Les certificats gratuits comme Let's Encrypt ne durent que 90 jours, tandis que les certificats commerciaux payants plafonnent à un an (398 jours) selon la politique actuelle du CA/Browser Forum. La durée maximale de validité ne cesse de diminuer dans tout le secteur.

Les navigateurs affichent un avertissement du type « Votre connexion n'est pas privée », et la plupart des visiteurs quittent alors immédiatement le site. Les intégrations API et le traitement des paiements échouent également avec des erreurs de connexion, d'où l'importance de renouveler à l'avance.

Il s'agit d'un champ d'extension permettant à un seul certificat de couvrir plusieurs noms de domaine ou sous-domaines. Par exemple, un certificat couvrant example.com et www.example.com listerait les deux dans son champ SAN.

Un certificat autosigné est émis par le propriétaire du site lui-même, sans passer par une autorité de certification tierce ; les navigateurs ne lui font donc pas confiance et affichent un avertissement. Si l'« émetteur » affiché par cet outil est une véritable autorité de certification, le certificat a été vérifié par un tiers reconnu.

Les certificats gratuits de Let's Encrypt et similaires offrent la même robustesse de chiffrement que les certificats payants. Les différences résident surtout dans le niveau de vérification de la propriété du domaine (DV/OV/EV) et le support disponible — il n'y a pas de différence réelle en matière de sécurité du chiffrement entre gratuit et payant.
Tool-kun

Anecdote — Une brève histoire des certificats SSL/TLS et des autorités de certification

Les connexions HTTPS que nous utilisons quotidiennement trouvent leur origine dans SSL (Secure Sockets Layer), développé par Netscape en 1994. La première version, SSL 2.0, comportait de graves failles, et après SSL 3.0, le protocole a été standardisé sous le nom de TLS (Transport Layer Security) 1.0 en 1999. Le nom a changé, mais le principe fondamental — chiffrer le trafic grâce à une cryptographie à clé publique basée sur des certificats — perdure encore aujourd'hui.

Les autorités de certification (AC) vérifient qu'un demandeur contrôle réellement un domaine avant d'émettre un certificat signé. Obtenir un certificat impliquait autrefois un coût et des démarches non négligeables, mais la situation a radicalement changé en 2016 lorsque l'organisation à but non lucratif ISRG a lancé Let's Encrypt, une autorité de certification gratuite. Ses certificats ne sont toutefois valables que 90 jours, ce qui impose en pratique des outils de renouvellement automatique comme certbot pour tout déploiement réel.

Un certificat expiré ne se limite pas à un avertissement alarmant dans le navigateur — il peut dégénérer en panne sérieuse. Des incidents largement médiatisés ont montré à plusieurs reprises que de grands services API, voire d'importantes institutions financières, se sont retrouvés hors ligne pendant des heures faute d'avoir renouvelé un certificat à temps, ce qui illustre bien que la surveillance continue reste une nécessité opérationnelle et non une tâche ponctuelle.