Vérificateur SSL

Saisissez un nom d’hôte pour savoir quand son certificat SSL/TLS expire, qui l’a émis, quels noms il couvre et si la chaîne est complète. Le serveur ToolCMB se connecte à l’hôte et lit le certificat qu’il présente.

  • Valide et de confiance ?
  • Jours avant expiration
  • Chaîne de certificats
  • Vérifié par notre serveur
Cet outil passe par notre serveur

Un navigateur ne peut pas lire les détails du certificat d’un autre site web : le serveur ToolCMB se connecte donc à l’hôte que vous saisissez et lit le certificat qu’il présente. Seul le nom d’hôte est envoyé – nous ne le conservons pas, pas plus que le résultat.

Saisissez un domaine tel que example.com. Ajoutez un port pour la messagerie ou d’autres services, par exemple mail.example.com:993.

Comment ça marche

Comment vérifier un certificat SSL

Un nom d’hôte suffit.

  1. 1

    Saisissez le nom d’hôte

    Indiquez un domaine comme example.com. Il est envoyé au serveur ToolCMB, qui ouvre une connexion TLS vers cet hôte – un navigateur ne peut pas lire les détails du certificat d’un autre site web.

  2. 2

    Ajoutez un port si nécessaire

    Le port 443 est utilisé par défaut. Pour un serveur de messagerie ou un autre service, ajoutez le port après deux-points, par exemple mail.example.com:993.

  3. 3

    Lisez le verdict

    Le résultat indique si le certificat est valide et de confiance et combien de jours il reste, puis viennent les constats, les détails du certificat, la chaîne et les versions TLS acceptées par le serveur.

Pourquoi ToolCMB

Tout ce que dit le certificat

De la date d’expiration au dernier certificat de la chaîne.

L’expiration d’un coup d’œil

Jours restants, date de fin exacte dans votre fuseau horaire et alerte quand il reste moins de 30 jours. Un clic télécharge un fichier d’agenda avec un rappel deux semaines avant la fin du certificat.

Concordance du nom

L’outil vérifie que le certificat couvre l’hôte saisi et liste tous les noms pour lesquels il est valable, entrées génériques (wildcard) comprises.

Chaîne et confiance

Chaque certificat envoyé par le serveur est affiché dans l’ordre : certificat du site, intermédiaires, racine. L’outil vérifie qu’ils se signent les uns les autres et que la chaîne mène à une autorité reconnue par notre serveur.

Versions TLS

Voyez lesquelles des versions TLS 1.3, 1.2, 1.1 et 1.0 le serveur accepte, ainsi que le protocole et la suite de chiffrement de la connexion. Le test des deux anciennes versions est fait au mieux, sans garantie.

Clé et signature

Type et taille de la clé (RSA ou courbe elliptique), algorithme de signature, numéro de série et empreintes SHA-256 et SHA-1, chacune avec un bouton de copie. Les clés et signatures faibles sont signalées.

Émetteur et compléments

Autorité émettrice, organisation, période de validité, et présence ou non d’horodatages Certificate Transparency et d’une adresse OCSP dans le certificat.

Transparent sur ce qui est envoyé

La vérification s’exécute sur notre serveur, car un navigateur n’a pas le droit de la faire. Seule l’adresse que vous saisissez est envoyée ; elle n’est pas conservée.

Protégé contre les abus

Seules les adresses publiques peuvent être vérifiées, et le nombre de vérifications par minute est limité afin que l’outil ne puisse pas être détourné contre d’autres sites.

Ce que révèle la vérification d’un certificat SSL

Un certificat SSL – à proprement parler un certificat TLS – remplit deux fonctions : il permet au navigateur de chiffrer la connexion, et il prouve que le serveur correspond bien au nom affiché dans la barre d’adresse. Pour que cette preuve tienne, quatre conditions doivent être réunies. Le certificat doit être dans sa période de validité, mentionner le nom d’hôte, être signé par une autorité de certification reconnue par les navigateurs, et le serveur doit envoyer les certificats intermédiaires qui le relient à cette autorité. Si l’une d’elles fait défaut, les visiteurs voient un avertissement pleine page à la place de votre site.

Notre serveur résout le nom d’hôte, se connecte au port et effectue une négociation TLS avec le nom que vous avez saisi (SNI). Il analyse les certificats présentés par le serveur et en rapporte les champs ; rien n’est conservé. La confiance est évaluée d’après la liste des autorités de certification installée sur notre serveur, proche de celles des navigateurs sans leur être identique. Le test des protocoles ouvre une courte connexion par version de TLS. L’outil ne vérifie pas si un certificat a été révoqué, et il ne dialogue qu’avec des services qui démarrent TLS immédiatement – il n’effectue pas de STARTTLS, utilisé sur les ports de messagerie 25 et 587.

Le défaut le plus fréquent est tout simplement un certificat expiré, en général parce que le renouvellement automatique a cessé de fonctionner sans que personne le remarque. Vient ensuite l’intermédiaire manquant : le site fonctionne dans les navigateurs d’ordinateur qui l’ont en cache, mais échoue sur d’autres appareils et dans les clients d’API. Installez le fichier de chaîne complet, et pas seulement le certificat du site. Une non-concordance du nom signifie le plus souvent que le certificat couvre www.example.com et pas example.com, ou l’inverse. Les durées de validité raccourcissent aussi : depuis mars 2026, les certificats publics nouvellement émis sont valables 200 jours au plus, et la limite tombera à 47 jours d’ici 2029 ; le renouvellement automatisé est donc la seule approche réaliste.

Problèmes de certificat courants

ProblèmeCe que voient les visiteursSolution
Certificat expiréAvertissement pleine page dans tous les navigateursRenouvelez-le et réparez le renouvellement automatique
Non-concordance du nomAvertissement indiquant que le certificat est destiné à un autre siteRéémettez le certificat avec tous les noms d’hôte, avec et sans www
Intermédiaire manquantFonctionne sur certains appareils, échoue sur d’autresInstallez le fichier de chaîne complet sur le serveur
Auto-signé ou émetteur non reconnuAvertissement indiquant que l’émetteur est inconnuUtilisez un certificat d’une autorité publiquement reconnue
TLS 1.0 / 1.1 encore acceptésRien – mais les audits de sécurité échouentDésactivez les anciennes versions dans la configuration du serveur

Conseils

  • Un certificat valide n’est que la moitié du travail : vérifiez avec le Vérificateur de redirections que http redirige vers https.
  • Écrivez la redirection https et un en-tête HSTS pour Apache avec le Générateur de .htaccess.
  • Un enregistrement CAA détermine quelles autorités peuvent émettre des certificats pour votre domaine. Consultez-le avec le Vérificateur DNS.
  • Après un renouvellement, vérifiez à nouveau : de nombreux serveurs continuent de servir l’ancien certificat tant que le serveur web n’a pas été rechargé.
FAQ

Questions fréquentes

Vous ne trouvez pas votre réponse ? Contactez-nous — nous répondons rapidement.

Comment savoir quand un certificat SSL expire ?

Saisissez le nom d’hôte et appuyez sur « Vérifier ». Le résultat affiche les jours restants et la date d’expiration exacte. « Ajouter un rappel d’expiration » télécharge une entrée d’agenda qui vous alerte deux semaines avant cette date.

Que signifie « le certificat ne correspond pas au nom d’hôte » ?

Le nom auquel vous vous êtes connecté ne figure pas dans le certificat. Un certificat pour www.example.com ne couvre ni example.com ni shop.example.com, sauf si ces noms y figurent aussi. Un certificat générique comme *.example.com couvre un niveau de sous-domaines, mais pas le domaine nu.

Qu’est-ce qu’un certificat intermédiaire ?

Les autorités de certification ne signent pas directement les certificats de site avec leur certificat racine ; elles utilisent un certificat intermédiaire. Le serveur doit l’envoyer avec le certificat du site. S’il manque, les clients qui ne le connaissent pas déjà ne peuvent pas reconstituer la chaîne jusqu’à une racine de confiance et refusent la connexion.

Quelle différence entre SSL et TLS ?

TLS est le successeur de SSL. Les versions du protocole SSL sont obsolètes et ne sont plus acceptées par les navigateurs actuels ; les connexions d’aujourd’hui utilisent TLS 1.2 ou 1.3. Le terme « certificat SSL » est resté, mais le même certificat fonctionne avec toutes les versions de TLS.

Qu’est-ce qui est envoyé à votre serveur ?

Uniquement l’adresse ou le nom de domaine que vous saisissez. Un navigateur n’a pas le droit d’effectuer lui-même ce type de requête : notre serveur la fait donc pour vous et renvoie le résultat. Nous ne conservons ni l’adresse ni le résultat, et le contenu des pages vérifiées n’est jamais transmis.

Pourquoi le nombre de vérifications est-il limité ?

À chaque vérification, notre serveur contacte un autre site web. Pour éviter que l’outil serve à inonder ou à sonder d’autres sites, le nombre de vérifications par minute et par jour est limité, et les adresses de réseaux privés ou internes sont refusées. Patientez un instant, puis réessayez.

Plus d’outils SEO et web gratuits

Générez balises et fichiers, vérifiez codes de statut, redirections, DNS et certificats – gratuitement et sans compte.

Voir tous les outils