Guide

Comment vérifier la chaîne d’un certificat HTTPS avec OpenSSL

s_client permet de voir le certificat réellement présenté par un serveur et les certificats intermédiaires envoyés au client.

⌚ Environ 1 min de lecture
Voir mes favoris
SSL / PKI Intermédiaire 10 min

s_client permet de voir le certificat réellement présenté par un serveur et les certificats intermédiaires envoyés au client.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Tester avec SNI

    Utilisez le même nom DNS pour -connect et -servername lorsque le site est mutualisé.

  2. 2

    Lire les dates

    Vérifiez notBefore et notAfter.

  3. 3

    Contrôler les SAN

    Assurez-vous que le nom utilisé par le client est couvert.

  4. 4

    Examiner la chaîne

    Vérifiez que les intermédiaires nécessaires sont présentés.

  5. 5

    Comparer depuis plusieurs réseaux

    Si un proxy TLS est présent, le certificat peut différer.

Commandes utiles

openssl s_client -connect exemple.fr:443 -servername exemple.fr -showcerts
openssl x509 -noout -subject -issuer -dates -ext subjectAltName

À retenir

  • Le certificat stocké sur le serveur n’est pas forcément celui présenté au client.
  • Une racine n’a généralement pas besoin d’être envoyée par le serveur.
  • Une erreur de nom d’hôte ne se corrige pas en ignorant la validation TLS.
0