Mode d’emploi
- 1Saisissez un domaine comme
example.com, ou collez une URL complète : le nom d’hôte et le port en sont extraits. - 2Laissez le port vide pour HTTPS (443), ou indiquez-en un autre pour vérifier un serveur de messagerie ou un autre service TLS, par exemple 465 ou 993.
- 3Cliquez sur Vérifier le certificat. Le verdict en haut indique si les navigateurs feront confiance à la connexion et quand le certificat expire.
- 4Faites défiler pour voir les détails du certificat, les noms de domaine qu’il couvre, la chaîne complète et la version TLS négociée par le serveur.
Comment fonctionnent les certificats SSL/TLS et leurs chaînes
Un certificat associe un nom de domaine à une clé publique. Quand votre navigateur ouvre https://example.com, le serveur envoie son certificat et le navigateur vérifie trois choses : qu’il a été émis par une autorité de certification (AC) de confiance, qu’il couvre exactement le nom affiché dans la barre d’adresse et qu’il n’a pas expiré. SSL est l’ancien nom du protocole – les connexions actuelles utilisent TLS, mais le nom « certificat SSL » est resté.
Les AC ne signent pas directement les certificats de serveur avec leurs clés racines. La racine signe un certificat intermédiaire, et c’est l’intermédiaire qui signe le vôtre. Le serveur doit envoyer son propre certificat accompagné des intermédiaires – la chaîne – pour que le navigateur puisse le relier à une racine de son magasin de certificats de confiance. Un intermédiaire manquant est l’une des erreurs d’installation les plus courantes : certains navigateurs récupèrent eux-mêmes la pièce manquante, mais beaucoup d’applications, d’API et d’appareils anciens échouent tout simplement.
Pourquoi les certificats expirent et comment fonctionne le renouvellement automatique
Des durées de vie courtes limitent les dégâts en cas de fuite d’une clé privée et font disparaître rapidement les certificats obsolètes. Depuis mars 2026, les certificats publics sont valables 200 jours au maximum ; la limite passera à 100 jours en mars 2027, puis à 47 jours en mars 2029. Les certificats Let’s Encrypt durent 90 jours ou moins.
Avec des durées aussi courtes, le renouvellement manuel devient irréaliste. Automatisez-le avec le protocole ACME – certbot, acme.sh, Caddy, Traefik ou votre panneau d’hébergement s’en chargent pour vous –, puis vérifiez le résultat. Les renouvellements échouent en silence quand le DNS change, qu’un pare-feu bloque la requête de validation ou que le serveur web n’est pas rechargé après l’enregistrement du nouveau certificat. Cet outil voit le certificat réellement envoyé par le serveur : il détecte donc un renouvellement effectué sur le disque mais jamais mis en service.
Erreurs de certificat courantes et comment les corriger
Certificat expiré (CERT_HAS_EXPIRED) : renouvelez-le et rechargez le serveur web. Nom non concordant (ERR_TLS_CERT_ALTNAME_INVALID) : le certificat ne mentionne pas le nom d’hôte – incluez tous les noms que vous utilisez, par exemple example.com et www.example.com, lors de la demande. Un certificat wildcard comme *.example.com couvre un niveau de sous-domaines, mais pas example.com lui-même.
Chaîne incomplète (UNABLE_TO_VERIFY_LEAF_SIGNATURE) : configurez le serveur avec le fichier de chaîne complète plutôt qu’avec le certificat seul. Certificat auto-signé (DEPTH_ZERO_SELF_SIGNED_CERT) : remplacez-le par un certificat émis par une AC publique – Let’s Encrypt est gratuit. Racine non reconnue (SELF_SIGNED_CERT_IN_CHAIN) : le certificat provient d’une AC privée à laquelle seuls les appareils configurés par votre organisation font confiance.
Questions fréquentes
Comment savoir quand un certificat SSL expire ?
Saisissez le domaine : le verdict affiche la date d’expiration et le nombre de jours restants. Dans un terminal, vous pouvez exécuter openssl s_client -connect example.com:443 -servername example.com </dev/null | openssl x509 -noout -enddate.
Pourquoi mon site affiche-t-il « Non sécurisé » alors qu’il a un certificat ?
Soit le certificat pose problème – il a expiré, a été émis pour un autre nom ou est servi sans son intermédiaire –, soit la page charge des images, des scripts ou des formulaires en HTTP simple (contenu mixte). Vérifiez d’abord le certificat ici, puis recherchez dans la page les liens http:// vers des ressources.
Un certificat valide signifie-t-il qu’un site est sûr ?
Non. Il signifie que la connexion est chiffrée et que le certificat correspond au domaine : personne entre les deux ne peut lire ni modifier le trafic. Les sites d’hameçonnage obtiennent eux aussi des certificats gratuits, donc un certificat valide ne dit rien sur l’identité de l’exploitant du site ni sur son honnêteté.
Puis-je vérifier un serveur de messagerie ou un autre port ?
Oui. Indiquez le port, par exemple 465 pour SMTP sur TLS, 993 pour IMAP ou 995 pour POP3. Les services qui démarrent sans chiffrement puis passent à TLS avec STARTTLS – comme SMTP sur le port 25 ou 587 – ne peuvent pas être vérifiés ainsi, car leurs premiers octets ne sont pas du TLS.
Quelle est la différence entre SSL et TLS ?
TLS est le successeur de SSL. Toutes les versions de SSL, ainsi que TLS 1.0 et 1.1, sont obsolètes et désactivées dans les navigateurs actuels ; les serveurs sécurisés utilisent TLS 1.2 ou TLS 1.3. Les certificats sont les mêmes dans les deux cas : « certificat SSL » est simplement le nom qui est resté.