Comment vérifier un site web pour un certificat SSL : guide étape par étape

Comment vérifier un site web pour un certificat SSL : guide étape par étape
Un certificat SSL n'est pas simplement un détail technique caché derrière l'icône de cadenas dans la barre d'adresse. Pour l'utilisateur ordinaire, cela signifie que la connexion au site est sécurisée, que les données sont transmises de manière chiffrée, et que le navigateur ne voit aucune raison évidente de douter de l'authenticité de la ressource. Pour le propriétaire du site, c'est aussi une question de confiance : sans certificat correct, il est aujourd'hui difficile de paraître convaincant même avec un bon design et un contenu utile.
Il est important de vérifier un site pour le certificat SSL non seulement lorsque le navigateur émet un avertissement. Parfois, il vaut mieux s'assurer à l'avance — surtout si vous saisissez un mot de passe, effectuez un paiement, envoyez des documents ou souhaitez simplement comprendre si vous pouvez faire confiance à la page. Ci-dessous, une instruction claire étape par étape sans théorie superflue, mais avec les détails qui comptent vraiment.
1. Qu'est-ce qu'un certificat SSL de site et pourquoi le vérifier
Le certificat SSL d'un site confirme qu'une connexion sécurisée est établie entre le navigateur et le serveur. En pratique, cela signifie que les données sont chiffrées et qu'une personne malveillante ne peut pas facilement intercepter le login, le mot de passe, le numéro de carte ou d'autres informations sensibles. Actuellement, on parle souvent non seulement de SSL, mais aussi de TLS, cependant dans la vie quotidienne et dans les recherches, l'ancien nom reste encore utilisé.
Pourquoi vérifier le certificat ? Il y a plusieurs raisons. Tout d'abord, pour s'assurer que vous ouvrez bien le bon site et non une contrefaçon avec une adresse similaire. Deuxièmement, pour vérifier si le certificat n'est pas expiré. Troisièmement, pour s'assurer qu'il est correctement installé : parfois, il y a un cadenas, mais le navigateur affiche tout de même un avertissement en raison d'erreurs dans la chaîne de confiance ou à cause de contenu mixte. D'ailleurs, si vous souhaitez évaluer la fiabilité du site dans son ensemble, il est utile de ne pas se limiter à HTTPS, mais aussi de regarder les signes de réputation - contacts, avis, transparence de l'entreprise. Nous avons un article séparé à ce sujet : comment vérifier un site pour les avis et les contacts.
La vérification SSL est particulièrement utile dans les cas suivants :
- vous allez entrer des données personnelles ou un mot de passe ;
- le site demande un paiement ou l'ajout d'une carte ;
- le navigateur affiche un avertissement concernant une connexion non sécurisée ;
- vous avez récemment changé de domaine et souhaitez vous assurer que tout est correctement configuré ;
- vous devez comprendre pourquoi certaines pages s'ouvrent en HTTPS et d'autres non.
2. Comment vérifier rapidement HTTPS et le certificat dans la barre d'adresse du navigateur
Le moyen le plus rapide est d'ouvrir le site et de regarder dans la barre d'adresse. Si un symbole de cadenas apparaît avant l'adresse, c'est un bon signe, mais ce n'est pas une réponse définitive. Le cadenas signifie que la connexion est sécurisée, mais les détails doivent tout de même être vérifiés.
Ensuite, procédez comme suit :
- Ouvrez le site dans le navigateur.
- Vérifiez si l'adresse commence par https://.
- Cliquez sur l'icône de cadenas à côté de l'adresse.
- Ouvrez les informations sur la connexion ou le certificat.
- Vérifiez pour quel domaine le certificat a été émis et par qui il a été signé.
- Vérifiez la date d'expiration.
Qu'est-ce qui devrait vraiment vous alerter ? Si le navigateur affiche un cadenas barré, le message « non sécurisé », un avertissement de connexion non fiable ou un message indiquant que le certificat ne correspond pas au domaine, c'est déjà un motif d'arrêt. Il ne faut pas « cliquer plus loin parce que c'est très important ». Dans de telles situations, il est préférable de comprendre d'abord ce qui ne va pas.
Faites également attention à l'adresse elle-même. Parfois, les escrocs utilisent une adresse très similaire à l'original : une lettre en trop, un tiret étrange, un autre domaine de premier niveau. Ce n'est pas seulement une question de SSL en soi, mais c'est ici que les utilisateurs se trompent le plus souvent. Pour une vérification générale des sites douteux, notre autre matériel sera également utile — comment vérifier un site pour fraude.
3. Comment vérifier un site pour le certificat SSL via les outils du navigateur
Si vous avez besoin d'une réponse plus précise, il est préférable d'ouvrir les outils intégrés du navigateur. Dans différents programmes, le chemin varie, mais la logique est la même : trouver des informations sur la sécurité et consulter le certificat dans son intégralité.
Chrome
Dans Chrome, cliquez sur l'icône de cadenas ou sur le symbole des paramètres de connexion à gauche de l'adresse du site. Un panneau bref s'ouvrira avec des informations sur la sécurité de la connexion. En général, vous pouvez accéder aux détails du certificat. Recherchez des champs tels que le propriétaire du certificat, l'autorité de certification, la période de validité et le domaine pour lequel il a été émis.
Firefox
Dans Firefox, cliquez sur l'icône de verrou, puis ouvrez les informations supplémentaires sur la connexion. Le navigateur indique généralement si l'authenticité du site est confirmée, si le chiffrement est utilisé et s'il y a des remarques sur le certificat. En allant plus loin, vous pouvez voir les paramètres techniques du certificat et la liste des domaines pour lesquels il est valide.
Safari
Dans Safari, cliquez sur l'icône de verrou dans la barre d'adresse, puis ouvrez les informations sur le certificat ou la connexion. Sur macOS, les détails ne sont parfois pas affichés aussi clairement que dans Chrome ou Firefox, mais les informations nécessaires sont tout de même disponibles. Vérifiez à qui le certificat a été délivré, quand il expire et s'il y a des avertissements du système.
À quoi faire attention dans les outils du navigateur :
- le domaine pour lequel le certificat a été délivré ;
- la date de début et de fin de validité ;
- l'autorité de certification ;
- le type de connexion et la présence de chiffrement ;
- les avertissements concernant une installation incorrecte.
Si le site dans son ensemble semble correct, mais qu'il y a une erreur dans les informations techniques, ne l'ignorez pas. Parfois, c'est simplement un serveur mal configuré. Parfois, c'est un signal que le site essaie d'utiliser un certificat ancien ou falsifié.
4. Comment vérifier le certificat SSL d'un site via des services en ligne
Les services en ligne sont pratiques lorsque vous devez rapidement vérifier un site non seulement dans votre navigateur, mais aussi avec les yeux d'un outil externe. Cette approche aide à voir comment le certificat est perçu de l'extérieur : la chaîne de confiance est-elle correcte, y a-t-il des problèmes avec les certificats intermédiaires, le nom d'hôte correspond-il.
Le scénario sécurisé est simple : entrez dans le service uniquement l'adresse du site que vous souhaitez vérifier. Il n'est pas nécessaire d'entrer des mots de passe, des données personnelles ou d'accéder à l'admin. Ensuite, le service affiche généralement un rapport technique où vous pouvez voir la date d'expiration, l'émetteur, les domaines pris en charge et les éventuelles erreurs d'installation. Si le service demande de télécharger un fichier ou se comporte de manière étrange, il vaut mieux fermer la page et choisir un autre outil.
Ce qui est utile à vérifier dans les résultats :
- le certificat correspond-il au domaine requis ;
- le délai de validité est-il expiré ;
- les certificats intermédiaires sont-ils correctement installés ;
- un algorithme obsolète est-il utilisé ;
- y a-t-il des avertissements d'incompatibilité ou de chaîne incomplète.
Il est important de ne pas se limiter à un seul indicateur. Parfois, le service indique que le certificat est valide, mais la chaîne de confiance est incomplète. Pour l'utilisateur, cela peut se traduire par un avertissement du navigateur. C'est pourquoi il est toujours préférable de regarder l'ensemble du tableau, et pas seulement une coche verte.
5. À quoi faire attention lors de la vérification : la durée de validité, le domaine, la chaîne de confiance
En résumé, un bon certificat SSL doit correspondre à trois éléments : le domaine, la durée de validité et la confiance envers l'autorité de certification. En pratique, cela suffit déjà à éliminer la plupart des problèmes.
Vérifiez le domaine. Un certificat émis pour example.com n'est pas automatiquement valable pour www.example.com, sauf si cela est prévu dans ses paramètres. De même, un certificat pour un sous-domaine peut ne pas couvrir l'ensemble du site principal. C'est pourquoi il arrive que la page d'accueil s'ouvre sans erreur, tandis qu'une des pages internes affiche déjà un avertissement.
La durée de validité est également critique. Un certificat expiré est généralement considéré comme invalide par le navigateur. Extérieurement, le site peut sembler complètement fonctionnel, mais la confiance envers celui-ci diminue immédiatement. Si vous êtes le propriétaire de la ressource, il ne faut pas attendre le dernier jour. Si vous êtes un utilisateur et que le certificat a déjà expiré, il est préférable de ne pas entrer de données tant que le problème n'est pas résolu.
Le centre de certification a également son importance. Le navigateur ne fait pas confiance à n'importe quel éditeur, mais uniquement aux centres vérifiés. Si le certificat est signé par un éditeur inconnu ou si la chaîne de confiance est rompue, la connexion peut être considérée comme dangereuse. Parfois, l'erreur ne provient pas du certificat lui-même, mais du fait que le serveur ne renvoie pas le fichier intermédiaire. Pour l'utilisateur, cela semble tout aussi désagréable, mais pour l'administrateur, la solution sera différente.
Un autre point important est l'installation. Même un certificat correct peut mal fonctionner si les fichiers sur le serveur sont mélangés, si les redirections ne sont pas configurées correctement ou si des ressources mixtes sont connectées. Cela signifie que la page se charge via HTTPS, mais qu'une partie des images, des scripts ou des styles est chargée via HTTP normal. Dans ce cas, le navigateur commence à avertir d'un contenu mixte.
6. Comment savoir si le certificat est mal installé ou si le site n'est pas sécurisé
Il existe plusieurs signes qui indiquent presque toujours un problème. Si vous en voyez au moins un, il est conseillé d'aborder le site avec prudence.
- Il n'y a pas d'icône de cadenas et l'adresse commence par http://.
- Le navigateur indique «non sécurisé» ou affiche un avertissement rouge.
- Erreur de nom : le certificat n'est pas émis pour ce domaine.
- Le certificat est expiré.
- L'émetteur n'est pas reconnu comme fiable.
- La page s'ouvre en HTTPS, mais contient du contenu mixte.
- Le site redirige constamment entre http et https.
Le scénario est particulièrement désagréable lorsque le site semble s'ouvrir, mais le navigateur cache une partie des avertissements jusqu'à ce que des données soient saisies. Extérieurement, tout semble calme, mais techniquement, la connexion n'est déjà plus parfaite. Dans une telle situation, il est préférable de vérifier l'adresse, d'ouvrir l'onglet avec le certificat et de ne pas se précipiter pour s'authentifier.
Si vous souhaitez explorer le sujet de la fraude plus largement, il est utile non seulement de vérifier le certificat, mais aussi de le comparer à d'autres signes. Par exemple, un projet légitime a généralement des contacts clairs, une structure compréhensible et des pages prévisibles. En revanche, un site douteux repose souvent sur un écran accrocheur et un appel urgent à «agir maintenant».
7. Que faire si le certificat SSL du site ne fonctionne pas ou a expiré
Si vous êtes un utilisateur et non le propriétaire du site, vos actions sont simples : ne saisissez pas de données personnelles, essayez d'ouvrir le site plus tard et informez les propriétaires du problème, si cela est approprié. Parfois, l'erreur est temporaire, surtout si le certificat vient d'être mis à jour et que le serveur n'a pas encore eu le temps de prendre en compte les modifications.
Si vous administrez un site, l'ordre des actions est généralement le suivant :
- Vérifiez si le certificat a vraiment expiré.
- Assurez-vous que le fichier de certificat et la clé actuels sont installés sur le serveur.
- Vérifiez la chaîne de confiance et les certificats intermédiaires.
- Configurez la redirection de http vers https.
- Vérifiez s'il n'y a pas de contenu mixte sur les pages.
- Ouvrez le site dans plusieurs navigateurs et vérifiez à nouveau HTTPS et le certificat.
Parfois, le problème ne vient pas du certificat, mais de la configuration du serveur web ou du CDN. Dans ce cas, il semble que tout soit configuré correctement, mais le navigateur continue de se plaindre. Dans de tels cas, une vérification systématique aide : d'abord l'adresse, puis les informations sur le certificat, ensuite la validation externe, puis un nouveau test après les corrections.
Si le site a déménagé vers un nouveau domaine ou si vous avez changé d'hébergement, vérifiez que les anciennes adresses redirigent correctement vers la version HTTPS. L'utilisateur ne doit pas passer par une chaîne de redirections douteuses ou obsolètes. Plus le chemin vers la page sécurisée est court, mieux c'est.
8. Liste de contrôle rapide pour vérifier le certificat SSL du site
Si vous devez vérifier rapidement un site, voici un court algorithme. Il convient à la fois à l'utilisateur ordinaire et au propriétaire du site.
- Ouvrez le site en HTTPS.
- Vérifiez la présence de l'icône de cadenas dans la barre d'adresse.
- Comparez le domaine dans l'adresse et le domaine dans le certificat.
- Vérifiez la date d'expiration du certificat.
- Assurez-vous que l'autorité de certification est de confiance.
- Vérifiez s'il n'y a pas d'avertissements concernant le contenu mixte ou une connexion non sécurisée.
- En cas de doute, vérifiez à nouveau le site via les outils du navigateur ou un service en ligne.
L'idée principale est simple : le certificat SSL doit être vérifié de manière réfléchie, pas seulement formelle. Un cadenas ne garantit pas que tout est parfait, mais l'absence de cadenas ou des erreurs évidentes sont déjà un signal sérieux. En pratique, cela ne prend que quelques minutes, mais cela aide à éviter des surprises désagréables lorsqu'il s'agit d'argent, de données personnelles ou de la réputation du site. Et c'est justement le cas où quelques clics supplémentaires valent la tranquillité d'esprit.



