Wiki DNSprobe · Section SSL

Vérifications du certificat SSL, de la chaîne et des versions TLS

La section SSL vérifie que votre certificat HTTPS est valide, correctement chaîné et utilise des protocoles modernes afin que les visiteurs restent protégés lorsqu’ils se connectent à votre site.

Lorsqu’un navigateur se connecte à votre site en HTTPS, il s’attend à recevoir une chaîne de certificats valide, émise par une autorité de confiance et correspondant exactement au nom d’hôte demandé.

Une chaîne incomplète, un certificat expiré ou une configuration TLS faible ne cassent pas toujours le site, mais peuvent déclencher des avertissements, nuire au référencement et réduire la confiance des utilisateurs.

DNSprobe effectue une vraie poignée de main TLS pour récupérer votre certificat, analyser la chaîne complète, détecter HSTS, lister les versions TLS supportées et calculer un SSL Evaluation Score.

Comment DNSprobe analyse le SSL pour votre domaine

DNSprobe ouvre une connexion TLS vers votre hôte sur le port 443, capture le certificat feuille ainsi que la chaîne de certificats renvoyée par le serveur, puis parse chaque certificat avec OpenSSL.

À partir de ces informations, il extrait le Common Name (CN), les Subject Alternative Names (SAN), l’émetteur, l’organisation, les dates de validité et le type/tailles de la clé publique.

Il inspecte également les OID certificatePolicies pour deviner si le certificat est DV, OV ou EV, détecte l’usage wildcard ou multi-domaine et vérifie que le nom demandé correspond au CN ou à l’un des SAN.

Enfin, DNSprobe teste la présence du header HSTS, les versions TLS acceptées et regroupe le tout dans un score accompagné de recommandations concrètes.

1. Résumé du certificat SSL

Ce bloc du rapport résume les propriétés principales du certificat actuellement servi par votre serveur Web.

Pourquoi ce résumé est important

En un coup d’œil, vous voyez si le certificat correspond au domaine, qui l’a émis, combien de temps il reste valide et quel est le niveau de robustesse des algorithmes de signature et de la clé.

Comment DNSprobe construit ce résumé

DNSprobe lit le CN, les SAN et l’organisation dans le sujet, le nom de l’émetteur et les dates de validité, puis combine l’algorithme de signature et le type/taille de la clé publique dans une ligne compacte comme « SHA256 / RSA 4096 bits ». Il indique aussi si le certificat est DV, OV ou EV, et note s’il est wildcard ou multi-domaine.

Bonnes pratiques pour le certificat lui-même

  • Utiliser au minimum SHA-256 avec une clé RSA de 2048 bits (ou une clé EC moderne) et éviter les algorithmes obsolètes comme SHA-1 ou les clés trop courtes.
  • S’assurer que le CN et les SAN couvrent explicitement tous les noms d’hôte servis (par exemple example.com et www.example.com).
  • Renouveler les certificats bien avant leur expiration et éviter de laisser actifs des certificats de test pouvant être servis par erreur.

Exemple de résumé de clé : SHA256 / RSA 4096 bits.

2. Chaîne de certificats et intermédiaires

La section « Chain Details » du rapport visualise la relation entre votre certificat feuille, les autorités intermédiaires et le certificat racine.

Pourquoi la chaîne de certificats est essentielle

De nombreuses erreurs de connexion et avertissements de confiance proviennent de chaînes incomplètes, lorsqu’un serveur Web n’envoie pas les bons certificats intermédiaires aux clients.

Comment DNSprobe valide la chaîne

DNSprobe vérifie que chaque certificat de la chaîne est signé par le suivant, affiche une flèche verte lorsque le lien est valide et un « X » rouge lorsqu’il est cassé. Il propose aussi un téléchargement en un clic des PEM individuels ou de la chaîne complète pour faciliter l’installation des intermédiaires manquants.

Bonnes pratiques pour les chaînes de certificats

  • Toujours configurer le serveur Web pour envoyer la chaîne complète (leaf + tous les intermédiaires nécessaires).
  • Utiliser le fichier « bundle » fourni par votre AC commerciale ou les fichiers de chaîne officiels pour Let’s Encrypt, plutôt que de mélanger des certificats issus de différentes sources.
  • Si DNSprobe signale une chaîne incomplète, suivre l’URL de suggestion pour télécharger les bons intermédiaires depuis votre AC.

3. Statut du header HSTS

HTTP Strict Transport Security (HSTS) indique aux navigateurs d’utiliser systématiquement HTTPS pour votre domaine, même si l’utilisateur saisit une URL http://.

Pourquoi HSTS est lié au SSL

Sans HSTS, la toute première visite d’un utilisateur peut encore passer en HTTP clair, ce qui l’expose aux attaques de downgrade ou de détournement sur des réseaux non sécurisés.

Comment DNSprobe vérifie HSTS

DNSprobe envoie une requête HTTPS vers votre site et recherche le header Strict-Transport-Security sur la réponse finale, en affichant la valeur exacte ou en expliquant que HSTS n’est pas activé.

Bonnes pratiques pour HSTS

  • Commencer avec un max-age modéré et n’activer HSTS que lorsque tout le site fonctionne correctement en HTTPS.
  • Une fois en confiance, passer vers un max-age long, inclure les sous-domaines et envisager le pré-chargement (preload) de votre domaine.
  • Éviter d’activer HSTS sur les domaines qui doivent rester accessibles en HTTP pour des raisons de compatibilité ou de services hérités.

DNSprobe propose également une section HSTS dédiée et une page wiki avec des exemples de configuration pour Apache, LiteSpeed et Nginx.

4. Versions TLS et force de la clé

Le rapport SSL liste les versions TLS acceptées par votre serveur et évalue la taille de la clé publique du certificat.

Pourquoi les versions TLS modernes sont importantes

Les protocoles obsolètes comme TLS 1.0 et 1.1 n’offrent plus un niveau de sécurité acceptable et sont désactivés dans la plupart des navigateurs et bibliothèques modernes.

Comment DNSprobe teste la prise en charge TLS

DNSprobe utilise le client OpenSSL pour tenter des connexions en TLS 1.0, 1.1, 1.2 et 1.3 et enregistre les versions pour lesquelles la poignée de main aboutit.

Bonnes pratiques pour la configuration TLS

  • Désactiver SSLv3, TLS 1.0 et TLS 1.1; privilégier uniquement TLS 1.2 et TLS 1.3.
  • Utiliser des suites de chiffrement robustes et une taille de clé minimale de 2048 bits pour RSA (ou une clé EC équivalente).
  • Maintenir votre serveur Web et vos bibliothèques OpenSSL à jour pour bénéficier des correctifs de sécurité et des nouvelles fonctionnalités.

5. SSL Evaluation Score et recommandations

En bas de la section SSL, DNSprobe attribue un score sur 5 et liste des actions concrètes pour améliorer votre configuration HTTPS.

Ce que représente le score SSL

Le score reflète cinq aspects clés : validité du certificat, complétude de la chaîne, HSTS, support de TLS moderne et taille de la clé, avec une pénalité lorsque le certificat ne correspond pas au domaine.

Comment DNSprobe calcule ce score

Un point est accordé pour chacun des éléments suivants : certificat non expiré avec plus de 30 jours restants, chaîne complète, HSTS activé, support de TLS 1.2 ou 1.3 et clé d’au moins 2048 bits. Un CN/SAN ne correspondant pas au domaine réduit le score et déclenche un avertissement.

Comment utiliser le score SSL en pratique

  • Considérer un score « Fail » comme prioritaire, surtout si vos utilisateurs voient des avertissements de navigateur en visitant votre site.
  • Viser un 5/5 complet en corrigeant la chaîne, en activant HSTS de manière contrôlée et en imposant des versions TLS modernes.
  • Relancer DNSprobe après chaque modification pour vérifier que le score et les recommandations reflètent bien votre nouvelle configuration.

6. Tester le SSL/TLS manuellement depuis votre propre terminal

DNSprobe analyse votre certificat, la chaîne de certificats, le type et la taille de la clé, l’en-tête HSTS et les versions TLS supportées. Vous pouvez reproduire la plupart de ces vérifications depuis un terminal en utilisant OpenSSL et curl pour voir exactement ce que votre serveur présente aux clients.

Linux : utiliser OpenSSL et curl

Sur la plupart des distributions Linux, les outils openssl et curl sont disponibles dans les dépôts par défaut. Les commandes suivantes affichent le protocole TLS négocié, la chaîne de certificats et les en-têtes HTTP de sécurité (y compris HSTS) pour votre site :

                openssl s_client -connect example.com:443 -servername example.com
    
                # Vérification de base : voir le protocole négocié, le certificat et la chaîne pour example.com    
                openssl s_client -connect example.com:443 -servername example.com -showcerts
    
                # Afficher la chaîne de certificats complète au format PEM (certificat principal + intermédiaires)    
                curl -I https://example.com/
        

macOS : utiliser OpenSSL et curl intégrés

Sur les versions récentes de macOS, vous pouvez utiliser openssl et curl depuis le Terminal pour inspecter la chaîne de certificats et les en-têtes HTTP. Les commandes ci-dessous fonctionnent de la même manière que sous Linux :

                openssl s_client -connect example.com:443 -servername example.com
    
                # Vérification de base : voir le protocole négocié, le certificat et la chaîne pour example.com    
                openssl s_client -connect example.com:443 -servername example.com -showcerts
    
                # Afficher la chaîne de certificats complète au format PEM (certificat principal + intermédiaires)    
                curl -I https://example.com/
        

Windows : utiliser OpenSSL et curl (ou WSL)

Windows n’inclut pas OpenSSL par défaut, mais vous pouvez l’obtenir via Git for Windows, des paquets tiers ou le sous-système Windows pour Linux (WSL). Une fois openssl disponible dans votre PATH, vous pouvez exécuter les mêmes commandes que sous Linux/macOS et utiliser curl depuis l’Invite de commandes ou PowerShell :

                openssl s_client -connect example.com:443 -servername example.com
    
                REM Utilisez une version d’OpenSSL fournie par Git for Windows, Chocolatey, winget, ou exécutez cette commande via WSL    
                curl -I https://example.com/
    
                REM Récupérer uniquement les en-têtes de réponse HTTP (y compris Strict-Transport-Security si présent)    
                wsl openssl s_client -connect example.com:443 -servername example.com
        

Important : ne testez que des hôtes et domaines que vous possédez ou que vous êtes autorisé à analyser. Des vérifications TLS et d’en-têtes répétées sur des systèmes tiers sans permission peuvent être considérées comme un comportement abusif par certains fournisseurs.

Résumé : le SSL comme fondation du HTTPS sécurisé

Une configuration SSL saine combine un certificat valide, une chaîne complète, des protocoles TLS modernes et des instructions claires aux navigateurs via HSTS.

En reproduisant ce que voient réellement les clients lors de la poignée de main, la section SSL de DNSprobe vous aide à détecter les subtilités de configuration avant qu’elles ne deviennent des problèmes visibles pour les utilisateurs.

Passer en revue le SSL pour tous vos domaines

Utilisez DNSprobe pour auditer régulièrement l’état SSL de votre site principal, de l’hôte www et de vos serveurs de messagerie, puis partagez le rapport avec vos équipes d’exploitation et de sécurité afin de garder tout le monde aligné.

⚙️ Configuration