SSL / TLS

Quand votre certificat expire-t-il — et que protège-t-il ?

Un certificat expiré rend un site totalement inaccessible derrière un avertissement de sécurité bloquant. Cet outil établit une véritable connexion TLS pour analyser le certificat renvoyé par votre serveur.

Nous ouvrons une connexion TLS sur le port 443 et lisons le certificat. Aucune donnée n'est stockée.

Nous ouvrons une connexion TLS réelle sur le port 443 et analysons le certificat présenté ainsi que sa chaîne. La validation stricte est volontairement désactivée lors de la lecture, afin de pouvoir inspecter et diagnostiquer un certificat expiré ou mal configuré plutôt que de renvoyer une simple erreur de connexion.

Le guide lié à cet outil Certificats SSL : expiration, chaînes et erreurs de trafic Pourquoi les certificats échouent, les écarts entre ordinateur et mobile, et pourquoi payer un certificat SSL est généralement inutile pour une entreprise. Lire le guide · 5 min de lecture →

Ce que cet outil vérifie

Une connexion TLS réelle sur le port 443 analysant le certificat effectivement délivré par votre serveur.

  • Jours avant expiration

    Un certificat expiré rend le site totalement inaccessible derrière une page d'alerte rouge.

  • Noms d'hôtes couverts

    La liste des domaines et sous-domaines protégés par ce certificat.

  • Domaine nu et sous-domaine www

    Un certificat pour exemple.com ne protège pas www.exemple.com s'il n'est pas explicitement mentionné.

  • Intégrité de la chaîne

    Vérifie si les certificats intermédiaires sont correctement transmis aux clients mobiles.

  • Version du protocole TLS

    TLS 1.3 est la norme actuelle, plus rapide d'un aller-retour réseau que TLS 1.2.

  • Autorité émettrice et algorithme

    L'organisme ayant délivré le certificat et la méthode de signature cryptographique.

  • Durée de validité du certificat

    Les navigateurs rejettent les certificats publics délivrés pour plus de 398 jours.

Comment analyser vos résultats

Une expiration dans moins de 21 jours indique un échec du renouvellement automatique. Un certificat Let's Encrypt doit se renouveler à 60 jours. S'il ne l'a pas fait, l'automatisation est bloquée (pare-feu, token révoqué, etc.). Intervenez sans attendre.

Un nom d'hôte non couvert provoque un avertissement de sécurité bloquant pour tout internaute arrivant par cette URL.

Une chaîne incomplète signifie que le certificat intermédiaire n'est pas envoyé par votre serveur web. Si cela passe inaperçu sur ordinateur, cela génère des erreurs sur mobile.

Certificat gratuit ou payant : le niveau de chiffrement est strictement identique. Ne souscrivez un certificat payant que si une obligation réglementaire ou bancaire précise l'impose formellement.

Configurez une alerte indépendante sur la date réelle d'expiration du certificat plutôt que sur le statut du script de renouvellement. La défaillance à anticiper est l'arrêt silencieux de l'automatisation.

Les anomalies courantes sur les certificats SSL

L'expiration du certificat

La panne la plus fréquente et la plus préjudiciable. Les navigateurs affichent une page d'alerte rouge que la quasi-totalité des visiteurs refusera de franchir, et les robots d'indexation considèrent le site comme inaccessible. Votre chiffre d'affaires tombe à zéro.

Les certificats Let's Encrypt durent 90 jours et sont configurés pour se renouveler automatiquement au 60e jour. L'automatisation supprime le risque humain — jusqu'au jour où le script de renouvellement échoue silencieusement sans que personne ne s'en aperçoive. Surveillez toujours la date réelle d'expiration du certificat indépendamment du processus serveur.

La couverture des sous-domaines

Un certificat couvre des noms de domaine précis, listés dans le champ Subject Alternative Name (SAN). Un certificat pour exemple.com ne couvre pas www.exemple.com à moins que www n'y soit explicitement déclaré — et inversement. La moitié de vos visiteurs peut subir une alerte de sécurité sans que vous ne vous en rendiez compte.

Les certificats génériques (wildcard *.exemple.com) ne couvrent qu'un seul niveau de sous-domaine : shop.exemple.com est protégé, mais pas eu.shop.exemple.com.

Rupture de la chaîne de certification

Votre certificat est signé par un certificat intermédiaire, lui-même signé par une autorité racine reconnue par le navigateur. Votre serveur doit transmettre ce certificat intermédiaire. Si votre serveur l'omet, les navigateurs d'ordinateurs comblent souvent le manque en le téléchargeant en arrière-plan — mais de nombreux smartphones, applications et clients d'API afficheront une erreur de certificat non approuvé.

C'est pourquoi un site peut fonctionner sur votre ordinateur mais être bloqué sur le smartphone de vos clients. Testez toujours la chaîne complète.

Version du protocole TLS

TLS 1.2 est le standard minimal absolu. TLS 1.3 est encore plus performant : il réalise la négociation de sécurité en un seul aller-retour réseau au lieu de deux, apportant un gain de vitesse mesurable. TLS 1.0 et 1.1 sont obsolètes, rejetés par les navigateurs modernes et non conformes aux normes PCI-DSS.

Ce qu'un certificat payant n'apporte plus

Les certificats payants à validation de l'organisation (OV/EV) coûtent cher, mais les navigateurs ont cessé depuis des années d'afficher un cadenas spécial ou le nom de l'entreprise dans la barre d'adresse. Un certificat gratuit Let's Encrypt offre un niveau de chiffrement strictement identique. Ne payez un certificat que si une exigence de conformité spécifique l'impose expressément.

Questions fréquentes

Combien de temps avant l'expiration doit-on renouveler ?

Le renouvellement automatique doit intervenir au tiers restant de la durée de vie — au 60e jour pour un certificat Let's Encrypt de 90 jours. Configurez une alerte de monitoring indépendante à 14 jours de l'échéance pour détecter toute panne silencieuse de l'automatisation.

Un certificat gratuit est-il aussi sûr qu'un payant ?

Sur le plan du chiffrement, il est strictement identique. Let's Encrypt utilise les mêmes algorithmes et bénéficie de la même confiance des navigateurs. Les certificats payants ajoutent une vérification juridique de l'entreprise, mais les navigateurs ne font plus aucune distinction visuelle. La plupart des sites n'ont aucun intérêt à payer.

Mon site fonctionne mais l'outil signale un problème de chaîne. Est-ce grave ?

Oui. Les navigateurs d'ordinateurs téléchargent souvent le certificat intermédiaire manquant sans vous avertir, masquant l'erreur. Les mobiles, applications et robots ne le font pas et bloquent l'accès. 'Ça marche sur mon poste' n'est pas un test valable en matière de sécurité TLS.

Ai-je besoin d'un certificat Wildcard (*.domaine.com) ?

Uniquement si vous gérez de nombreux sous-domaines ou en créez de manière dynamique. Sinon, listez précisément chaque nom d'hôte : un certificat wildcard présente un risque plus étendu si la clé privée venait à être compromise.

Autres outils gratuits

Audit SEO & Vitesse

Données réelles Core Web Vitals issues de l'API Google, associées à des vérifications directes de votre code HTML.

Dites-nous ce que vous souhaitez développer.

Une équipe. Trois bureaux. Vingt-six langues. Soumettez-nous votre défi et recevez une réponse d'expert senior — pas un discours commercial.

Une proposition écrite en un jour ouvrable, dans votre langue.