🔒 Vérificateur SSL
Inspectez le certificat TLS d un site : émetteur, dates, jours restants, liste SAN, protocole et confiance.
🔐 La vérification est un handshake TLS du serveur 0Appz avec l hôte public fourni. Aucune donnée de certificat n est stockée. Les adresses privées et internes sont bloquées.
Comment utiliser cet outil
Aperçu
Vérificateur SSL inspecte le certificat TLS derrière tout site HTTPS. Saisissez un domaine et l outil effectue une vraie poignée de main depuis un serveur 0Appz : titulaire et émetteur, fenêtre de validité exacte, jours restants avant expiration (surlignés sous 30 jours), liste complète des SAN, numéro de série et algorithme de signature, plus la version TLS et la suite de chiffrement négociées. Une seconde connexion vérifiée indique si les navigateurs approuveraient le certificat : auto-signés, expirés, noms incorrects ou chaînes incomplètes sont signalés clairement. Idéal pour confirmer un renouvellement, déboguer un avertissement « non sécurisé » et auditer des sites partenaires.Ce que vérifie l'outil
La vérification ouvre une vraie connexion TLS depuis un serveur 0Appz et rapporte exactement ce que renvoie la poignée de main : sujet et émetteur, fenêtre de validité complète avec jours restants, tous les SAN, numéro de série et algorithme de signature, plus la version de protocole et la suite de chiffrement négociées. Une seconde connexion vérifiée teste la chaîne comme le font les navigateurs : les certificats auto-signés, expirés, au mauvais nom d'hôte ou à chaîne incomplète sont signalés explicitement.
Capacités et contraintes
| Propriété | Comportement |
|---|---|
| Entrée | Tout nom d'hôte servant du HTTPS |
| Données du certificat | Sujet, émetteur, validité, jours restants, SAN, série, algorithme |
| Données de connexion | Version TLS et suite de chiffrement négociées |
| Vérification de confiance | Une seconde connexion simule la validation du navigateur |
| Échecs courants | Expiré, auto-signé, nom incorrect, chaîne incomplète |
| Coût | Gratuit, sans compte, vérifications illimitées |
Confidentialité : la vérification part de notre serveur
La poignée de main se fait côté serveur car les navigateurs n'exposent pas les chaînes de certificats à JavaScript. 0Appz se connecte donc au nom d'hôte saisi ; le domaine vérifié n'est pas stocké comme donnée utilisateur, et rien de votre connexion n'est partagé avec la cible.
Points à surveiller
- Moins de 30 jours restants : renouvelez sans attendre.
- Des SAN manquants provoquent des avertissements pour les autres noms.
- Une chaîne incomplète casse certains clients mobiles.
- Versions TLS anciennes et chiffrements faibles à désactiver.
- Après renouvellement, revérifiez que le nouveau certificat est servi.
Voir aussi les outils de développement pour DNS, en-têtes, IP et whois.
Chaînes de certificats, expiration et confiance
Une connexion HTTPS dépend d'une chaîne de confiance, pas d'un seul certificat. Le serveur présente son certificat feuille et les intermédiaires, et le navigateur valide la chaîne jusqu'à une racine de confiance. Un intermédiaire manquant est la mauvaise configuration la plus courante : certains navigateurs mettent en cache les intermédiaires de visites précédentes et semblent fonctionner, tandis que les nouveaux visiteurs et les mobiles échouent avec une erreur vague. Le certificat feuille doit couvrir le nom d'hôte exact, via le common name des anciens certificats ou une entrée subject alternative name des modernes, et un joker ne couvre qu'un niveau : example.com et app.example.com nécessitent des entrées distinctes. L'expiration est le point suivant : beaucoup d'autorités émettent désormais pour 90 jours ou moins, ce qui rend le renouvellement automatisé indispensable. La révocation se vérifie par OCSP ou CRL, et le stapling permet au serveur de joindre la réponse OCSP à la poignée de main. Le support des protocoles et chiffrements compte aussi : TLS 1.2 est le minimum pratique et TLS 1.3 est préféré, tout ce qui est antérieur à 1.2 devant être désactivé. Deux contrôles liés complètent le tableau : HSTS demande aux navigateurs de refuser le HTTP à l'avenir, et le contenu mixte, une page HTTPS chargeant images ou scripts en HTTP, affaiblit silencieusement toute la connexion. Le contrôle s'exécute depuis votre navigateur et ne stocke rien.
Questions fréquentes
Comment fonctionne la vérification SSL ? +
Un serveur 0Appz ouvre une connexion TLS vers votre domaine sur le port 443 (ou un port personnalisé) et lit le certificat présenté, titulaire, émetteur, fenêtre de validité, liste SAN, ainsi que le protocole et le chiffrement négociés. Une seconde connexion vérifiée détermine si les navigateurs lui feraient confiance. Seul un cache d une heure est conservé.
Que signifie « non approuvé » ? +
Le certificat n a pas passé la vérification standard : auto-signé, autorité inconnue, expiré ou intermédiaire manquant. Les navigateurs affichent un avertissement plein écran. L outil se connecte volontairement sans vérification pour pouvoir afficher les détails.
Que sont les SAN ? +
Les Subject Alternative Names listent tous les noms d hôte couverts par le certificat, par exemple exemple.com et www.exemple.com. Si votre domaine n y figure pas (ou ne correspond pas à un joker), les navigateurs signalent une incohérence de nom.
Puis-je vérifier des serveurs internes ? +
Non. Les plages privées, loopback et réservées sont bloquées pour éviter le SSRF. Seuls les hôtes publics sont acceptés.