Vérificateur SSL
Saisissez un nom d’hôte pour savoir quand son certificat SSL/TLS expire, qui l’a émis, quels noms il couvre et si la chaîne est complète. Le serveur ToolCMB se connecte à l’hôte et lit le certificat qu’il présente.
- Valide et de confiance ?
- Jours avant expiration
- Chaîne de certificats
- Vérifié par notre serveur
Un navigateur ne peut pas lire les détails du certificat d’un autre site web : le serveur ToolCMB se connecte donc à l’hôte que vous saisissez et lit le certificat qu’il présente. Seul le nom d’hôte est envoyé – nous ne le conservons pas, pas plus que le résultat.
Saisissez un domaine tel que example.com. Ajoutez un port pour la messagerie ou d’autres services, par exemple mail.example.com:993.
Résultat
Ce que nous avons constaté
Détails du certificat
Chaîne de certificats
Les certificats envoyés par le serveur, du certificat du site jusqu’à l’autorité émettrice.
Connexion et protocoles
TLS 1.2 et 1.3 sont les versions actuelles. Les anciennes versions 1.0 et 1.1 devraient être désactivées ; leur test est fait au mieux, car les logiciels modernes peuvent refuser de les proposer.
Comment vérifier un certificat SSL
Un nom d’hôte suffit.
- 1
Saisissez le nom d’hôte
Indiquez un domaine comme example.com. Il est envoyé au serveur ToolCMB, qui ouvre une connexion TLS vers cet hôte – un navigateur ne peut pas lire les détails du certificat d’un autre site web.
- 2
Ajoutez un port si nécessaire
Le port 443 est utilisé par défaut. Pour un serveur de messagerie ou un autre service, ajoutez le port après deux-points, par exemple mail.example.com:993.
- 3
Lisez le verdict
Le résultat indique si le certificat est valide et de confiance et combien de jours il reste, puis viennent les constats, les détails du certificat, la chaîne et les versions TLS acceptées par le serveur.
Tout ce que dit le certificat
De la date d’expiration au dernier certificat de la chaîne.
L’expiration d’un coup d’œil
Jours restants, date de fin exacte dans votre fuseau horaire et alerte quand il reste moins de 30 jours. Un clic télécharge un fichier d’agenda avec un rappel deux semaines avant la fin du certificat.
Concordance du nom
L’outil vérifie que le certificat couvre l’hôte saisi et liste tous les noms pour lesquels il est valable, entrées génériques (wildcard) comprises.
Chaîne et confiance
Chaque certificat envoyé par le serveur est affiché dans l’ordre : certificat du site, intermédiaires, racine. L’outil vérifie qu’ils se signent les uns les autres et que la chaîne mène à une autorité reconnue par notre serveur.
Versions TLS
Voyez lesquelles des versions TLS 1.3, 1.2, 1.1 et 1.0 le serveur accepte, ainsi que le protocole et la suite de chiffrement de la connexion. Le test des deux anciennes versions est fait au mieux, sans garantie.
Clé et signature
Type et taille de la clé (RSA ou courbe elliptique), algorithme de signature, numéro de série et empreintes SHA-256 et SHA-1, chacune avec un bouton de copie. Les clés et signatures faibles sont signalées.
Émetteur et compléments
Autorité émettrice, organisation, période de validité, et présence ou non d’horodatages Certificate Transparency et d’une adresse OCSP dans le certificat.
Transparent sur ce qui est envoyé
La vérification s’exécute sur notre serveur, car un navigateur n’a pas le droit de la faire. Seule l’adresse que vous saisissez est envoyée ; elle n’est pas conservée.
Protégé contre les abus
Seules les adresses publiques peuvent être vérifiées, et le nombre de vérifications par minute est limité afin que l’outil ne puisse pas être détourné contre d’autres sites.
Ce que révèle la vérification d’un certificat SSL
Un certificat SSL – à proprement parler un certificat TLS – remplit deux fonctions : il permet au navigateur de chiffrer la connexion, et il prouve que le serveur correspond bien au nom affiché dans la barre d’adresse. Pour que cette preuve tienne, quatre conditions doivent être réunies. Le certificat doit être dans sa période de validité, mentionner le nom d’hôte, être signé par une autorité de certification reconnue par les navigateurs, et le serveur doit envoyer les certificats intermédiaires qui le relient à cette autorité. Si l’une d’elles fait défaut, les visiteurs voient un avertissement pleine page à la place de votre site.
Notre serveur résout le nom d’hôte, se connecte au port et effectue une négociation TLS avec le nom que vous avez saisi (SNI). Il analyse les certificats présentés par le serveur et en rapporte les champs ; rien n’est conservé. La confiance est évaluée d’après la liste des autorités de certification installée sur notre serveur, proche de celles des navigateurs sans leur être identique. Le test des protocoles ouvre une courte connexion par version de TLS. L’outil ne vérifie pas si un certificat a été révoqué, et il ne dialogue qu’avec des services qui démarrent TLS immédiatement – il n’effectue pas de STARTTLS, utilisé sur les ports de messagerie 25 et 587.
Le défaut le plus fréquent est tout simplement un certificat expiré, en général parce que le renouvellement automatique a cessé de fonctionner sans que personne le remarque. Vient ensuite l’intermédiaire manquant : le site fonctionne dans les navigateurs d’ordinateur qui l’ont en cache, mais échoue sur d’autres appareils et dans les clients d’API. Installez le fichier de chaîne complet, et pas seulement le certificat du site. Une non-concordance du nom signifie le plus souvent que le certificat couvre www.example.com et pas example.com, ou l’inverse. Les durées de validité raccourcissent aussi : depuis mars 2026, les certificats publics nouvellement émis sont valables 200 jours au plus, et la limite tombera à 47 jours d’ici 2029 ; le renouvellement automatisé est donc la seule approche réaliste.
Problèmes de certificat courants
| Problème | Ce que voient les visiteurs | Solution |
|---|---|---|
| Certificat expiré | Avertissement pleine page dans tous les navigateurs | Renouvelez-le et réparez le renouvellement automatique |
| Non-concordance du nom | Avertissement indiquant que le certificat est destiné à un autre site | Réémettez le certificat avec tous les noms d’hôte, avec et sans www |
| Intermédiaire manquant | Fonctionne sur certains appareils, échoue sur d’autres | Installez le fichier de chaîne complet sur le serveur |
| Auto-signé ou émetteur non reconnu | Avertissement indiquant que l’émetteur est inconnu | Utilisez un certificat d’une autorité publiquement reconnue |
| TLS 1.0 / 1.1 encore acceptés | Rien – mais les audits de sécurité échouent | Désactivez les anciennes versions dans la configuration du serveur |
Conseils
- Un certificat valide n’est que la moitié du travail : vérifiez avec le Vérificateur de redirections que http redirige vers https.
- Écrivez la redirection https et un en-tête HSTS pour Apache avec le Générateur de .htaccess.
- Un enregistrement CAA détermine quelles autorités peuvent émettre des certificats pour votre domaine. Consultez-le avec le Vérificateur DNS.
- Après un renouvellement, vérifiez à nouveau : de nombreux serveurs continuent de servir l’ancien certificat tant que le serveur web n’a pas été rechargé.
Questions fréquentes
Vous ne trouvez pas votre réponse ? Contactez-nous — nous répondons rapidement.
Comment savoir quand un certificat SSL expire ?
Saisissez le nom d’hôte et appuyez sur « Vérifier ». Le résultat affiche les jours restants et la date d’expiration exacte. « Ajouter un rappel d’expiration » télécharge une entrée d’agenda qui vous alerte deux semaines avant cette date.
Que signifie « le certificat ne correspond pas au nom d’hôte » ?
Le nom auquel vous vous êtes connecté ne figure pas dans le certificat. Un certificat pour www.example.com ne couvre ni example.com ni shop.example.com, sauf si ces noms y figurent aussi. Un certificat générique comme *.example.com couvre un niveau de sous-domaines, mais pas le domaine nu.
Qu’est-ce qu’un certificat intermédiaire ?
Les autorités de certification ne signent pas directement les certificats de site avec leur certificat racine ; elles utilisent un certificat intermédiaire. Le serveur doit l’envoyer avec le certificat du site. S’il manque, les clients qui ne le connaissent pas déjà ne peuvent pas reconstituer la chaîne jusqu’à une racine de confiance et refusent la connexion.
Quelle différence entre SSL et TLS ?
TLS est le successeur de SSL. Les versions du protocole SSL sont obsolètes et ne sont plus acceptées par les navigateurs actuels ; les connexions d’aujourd’hui utilisent TLS 1.2 ou 1.3. Le terme « certificat SSL » est resté, mais le même certificat fonctionne avec toutes les versions de TLS.
Qu’est-ce qui est envoyé à votre serveur ?
Uniquement l’adresse ou le nom de domaine que vous saisissez. Un navigateur n’a pas le droit d’effectuer lui-même ce type de requête : notre serveur la fait donc pour vous et renvoie le résultat. Nous ne conservons ni l’adresse ni le résultat, et le contenu des pages vérifiées n’est jamais transmis.
Pourquoi le nombre de vérifications est-il limité ?
À chaque vérification, notre serveur contacte un autre site web. Pour éviter que l’outil serve à inonder ou à sonder d’autres sites, le nombre de vérifications par minute et par jour est limité, et les adresses de réseaux privés ou internes sont refusées. Patientez un instant, puis réessayez.
Plus d’outils SEO et web gratuits
Générez balises et fichiers, vérifiez codes de statut, redirections, DNS et certificats – gratuitement et sans compte.