Vérificateur SSL
Inspecte la chaîne de certificats, expiration et algorithme.
À propos de cet outil
SSL Checker ouvre une véritable connexion TLS à votre hôte, capture la chaîne de certificats que le serveur présente, et rapporte tout ce qui compte : sujet, émetteur, dates de validité, la chaîne intermédiaire complète jusqu'à l'ancre de confiance, l'algorithme de signature, la taille de la clé publique, les versions TLS et les suites de chiffrement prises en charge, les Subject Alternative Names, et le statut d'agrafage OCSP. La vérification se produit côté serveur depuis notre hôte de Francfort afin que vous voyiez exactement ce qu'un visiteur distant voit — pas ce que votre navigateur a mis en cache.
Un certificat propre n'est pas seulement "le cadenas vert". Nous validons la correspondance du nom d'hôte par rapport aux SAN (le champ CN hérité n'est qu'informatif, selon la RFC 6125), vérifions que chaque maillon de la chaîne est signé par le suivant, vérifions que les intermédiaires sont présentés dans le bon ordre (une erreur de déploiement courante), confirmons que la feuille n'a pas expiré et n'est pas encore valide, et avertissons si la feuille utilise une signature faible (SHA-1) ou une clé sous-dimensionnée (RSA < 2048 bits). Tout cela en une seule poignée de main HTTPS.
Quand utiliser cet outil
- Vérification pré-déploiement. Après avoir provisionné Let's Encrypt ou acheté un certificat commercial, confirmez que la chaîne est complète avant d'y diriger de vrais utilisateurs.
- Surveillance d'expiration. Repérez les certificats qui expireront dans les 7/14/30 prochains jours et renouvelez avant que les alarmes ne sonnent.
- Débogage de contenu mixte. Trouvez les sous-domaines qui présentent un certificat différent (ou auto-signé) du site principal.
- Vérifications de bon sens de migration. Après être passé à un nouveau CDN ou répartiteur de charge, vérifiez que le nouveau certificat et la chaîne sont ce que vous attendez.
Ce que signifie réellement "chaîne incomplète"
Les navigateurs et les magasins de confiance OS livrent quelques centaines d'AC racines. Votre certificat feuille est signé par un intermédiaire, qui est signé par un autre intermédiaire ou directement par une racine. Le serveur web doit envoyer la feuille + chaque intermédiaire jusqu'à (mais sans inclure) la racine — Firefox et Chrome essaieront de récupérer les intermédiaires manquants à partir de l'extensionAIA, mais iOS, l'ancien Android et la plupart des clients TLS non-navigateurs rejetteront la poignée de main. Notre inspecteur de chaîne vous dit exactement quel maillon manque, afin que vous puissiez coller le bon intermédiaire dans votre configuration serveur.
Questions fréquentes
Mon navigateur affiche le cadenas mais votre outil dit "chaîne incomplète" — qui a raison ?
AIA ou depuis leurs propres caches — l'utilisateur voit un cadenas fonctionnel. Mais Safari iOS, de nombreuses applications Android, curl, les clients OpenSSL et les bibliothèques TLS non-navigateurs ne le font pas. Si notre outil dit "incomplète", votre site échouera sur une fraction non négligeable de clients ; corrigez-le en servant la chaîne complète depuis le serveur.