Vérifier un certificat SSL

Date d'expiration, émetteur, et surtout les noms que le certificat couvre vraiment. C'est cette dernière ligne qui explique la plupart des avertissements de navigateur.

Une adresse complète fonctionne aussi : nous n'en gardons que le domaine et le port.

Comment lire ce résultat

Un certificat qui pose problème le fait presque toujours pour l'une de ces trois raisons, et la page les distingue exprès.

La date d'expiration

C'est la ligne que tout le monde regarde, et c'est aussi la moins intéressante quand tout va bien. Les certificats gratuits ont une durée de vie de trois mois et se renouvellent automatiquement : un certificat qui expire dans quarante jours n'appelle aucune action, il sera renouvelé autour du trentième. En revanche, un certificat gratuit qui arrive à moins de deux semaines signale presque toujours un renouvellement automatique en panne, pas un oubli.

Les noms couverts

C'est la ligne qui explique le cas déroutant : un certificat valide, non expiré, et un navigateur qui proteste quand même. Un certificat couvre une liste de noms précis. S'il porte exemple.fr et que le visiteur arrive sur www.exemple.fr, il ne s'applique pas, et l'avertissement est légitime.

Un certificat à joker, écrit *.exemple.fr, couvre www.exemple.fr et boutique.exemple.fr, mais pas exemple.fr tout court, ni a.b.exemple.fr. Le joker ne vaut que pour un seul niveau. C'est une règle qui surprend, et elle est la cause de bon nombre de configurations à moitié justes.

L'émetteur

Il ne change rien à la sécurité de la connexion : un certificat gratuit chiffre exactement aussi bien qu'un certificat payant. Il renseigne en revanche sur la façon dont le renouvellement est fait, donc sur ce qu'il faut aller regarder quand la date approche.

Ce que cet outil ne fait pas

  • Il ne juge pas la configuration TLS du serveur : versions de protocole acceptées, suites de chiffrement, agrafage OCSP. C'est un autre sujet, et d'autres outils le font mieux.
  • Il ne renouvelle rien et ne prévient personne. C'est un relevé à l'instant où vous le demandez.
  • Il ne vérifie qu'un domaine à la fois. Un parc de trente sites se surveille, il ne se tape pas à la main tous les lundis.

Questions fréquentes

Pourquoi mon certificat est-il valide ici et refusé par mon navigateur ?

Presque toujours parce qu'il ne couvre pas le nom exact que vous visitez. Regardez la ligne « couvre le domaine demandé » : un certificat pour exemple.fr ne vaut pas pour www.exemple.fr, et inversement.

À combien de jours faut-il s'inquiéter ?

Cela dépend de la durée de vie du certificat. Pour un certificat gratuit de trois mois, le renouvellement se fait normalement à trente jours : en dessous de quinze, le mécanisme automatique est probablement cassé. Pour un certificat annuel, trente jours laissent tout le temps d'agir.

Vérifiez-vous aussi les sous-domaines ?

Uniquement celui que vous saisissez. Les autres noms couverts par le même certificat sont affichés, mais chacun peut être servi par un certificat différent : pour en être sûr, vérifiez le sous-domaine directement.

Pour aller plus loin

Certificat SSL expiré : ce que voient vos visiteurs Pas un bandeau discret : une page rouge en plein écran que la plupart des gens ne franchissent pas. Pourquoi ça arrive sur un serveur qui marche.

Les autres outils

Tous les outils gratuits →

Être prévenu avant l'expiration, pas après

Expansel lit le certificat de vos sites en HTTPS à chaque vérification et vous alerte quand l'échéance approche, pas le jour où le navigateur affiche un cadenas barré.