Aller au contenu

Vérificateur SSL :
quand votre certificat expire-t-il ?

Vérifiez le certificat SSL de n’importe quel site : la date d’expiration, la chaîne complète avec les intermédiaires, la couverture des noms d’hôte et la configuration du protocole. Chaque résultat est expliqué en clair, avec la correction de ce qui ne va pas.

Chaîne complète + intermédiaires N’importe quel port — même les serveurs de messagerie Verdict en quelques secondes
Avancé port personnalisé — 8443, 465, 993… nom d’hôte SNI pour les adresses IP à plusieurs certificats vérification par IP certificat interne ? collez un PEM →
Ce que couvre cette vérification

Expiration, chaîne, nom d’hôte et protocoles

« Mon SSL est-il correct ? » est en réalité quatre questions. Nous y répondons toutes en une seule passe.

Date d'expiration

La cause n° 1 des pannes liées aux certificats. Nous affichons la date exacte, le nombre de jours restants et l’avancement du certificat dans son cycle de vie.

La chaîne complète

Feuille, intermédiaires, racine. Les navigateurs pardonnent un intermédiaire manquant — curl, Android et les API de paiement, non.

Couverture des noms d’hôte

Le certificat couvre-t-il le nom que vous servez ? Les SAN et les wildcards sont vérifiés par rapport à votre hôte — www compris.

Configuration TLS

Quelles versions du protocole répondent, si les anciennes versions TLS 1.0/1.1 sont désactivées, le HSTS, l’OCSP stapling — les réglages qui se cachent derrière le cadenas.

Diagnostiquer les erreurs SSL d’un site

Si votre navigateur affiche une erreur de certificat

Chaque avertissement ci-dessous correspond à un problème de certificat précis, avec sa correction.

NET::ERR_CERT_DATE_INVALID

Le certificat est expiré — ou pas encore valide. Une horloge mal réglée sur l’appareil du visiteur peut aussi en être la cause, mais commencez par le renouveler.

→ détecté par la vérification d’expiration
ERR_CERT_AUTHORITY_INVALID

Le navigateur ne peut pas relier le certificat à une racine de confiance — certificat autosigné, ou le serveur n’envoie pas son intermédiaire.

→ détecté par la vérification de la chaîne
ERR_CERT_COMMON_NAME_INVALID

Le certificat est valide — mais pour un autre nom. L’hôte que vous servez ne figure pas dans les SAN (cas classique : le www manquant).

→ détecté par la vérification de couverture
SEC_ERROR_UNKNOWN_ISSUER

La variante Firefox d’une chaîne cassée. Firefox est plus strict que Chrome quant à la récupération automatique des intermédiaires manquants.

→ détecté par la vérification de la chaîne
« Votre connexion n’est pas privée »

L’avertissement générique. Cliquez sur Avancé pour révéler le code d’erreur réel qui se cache dessous — puis retrouvez-le dans cette liste.

→ lancez la vérification ; nous identifions la cause
Chrome le charge, les anciennes versions d’Android le refusent

La signature d’un intermédiaire manquant. Chrome sur ordinateur le télécharge discrètement ; les anciennes versions d’Android et les clients stricts refusent.

→ servez la chaîne complète, pas seulement le certificat
N’importe quel port · n’importe quel hôte

Pas seulement les sites web sur le port 443

Les certificats protègent aussi la messagerie, les panneaux d’administration et les API — et ce sont ceux-là qui expirent sans que personne ne le remarque. Pointez le vérificateur vers :

  • Serveurs de messagerie — SMTPS :465, IMAPS :993, POP3S :995 (TLS dès le premier octet ; les ports STARTTLS comme :587 passent en TLS en cours de session et ne répondront pas)
  • Panneaux d’administration et API — :8443 et consorts
  • Adresses IP nues — avec un nom d’hôte SNI quand une IP sert plusieurs certificats
  • Certificats internes — nous ne pouvons pas atteindre votre intranet, alors collez le PEM et nous le décodons directement dans votre navigateur. Rien n’est envoyé.

Exemples

hôte : port
caldmont.com:443Le site lui-même — la vérification par défaut
mail.caldmont.com:465SMTPS — un certificat de messagerie expiré fait échouer silencieusement l’envoi des factures
imap.caldmont.com:993IMAPS — le certificat que voient les applications de messagerie de votre équipe
203.0.113.42:8443 + SNIPanneau d’administration par IP, avec un nom d’hôte SNI
coller un PEMCertificats internes ou isolés du réseau, décodés côté navigateur
Pour les habitués du terminal

Vérifiez-le vous-même avec openssl

Chaque vérification effectuée sur cette page a un équivalent en ligne de commande. Voici l’aide-mémoire — nous les exécutons toutes en une fois et traduisons le résultat.

Afficher le certificatopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Juste la date d'expirationecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
La chaîne envoyée par le serveuropenssl s_client -showcerts -connect caldmont.com:443
Coup d’œil rapide avec curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Scanner avec nmapnmap --script ssl-cert -p 443 caldmont.com
Un serveur de messagerie sur le port 465openssl s_client -connect mail.caldmont.com:465
FAQ

Questions fréquentes

Saisissez votre domaine ci-dessus — le verdict commence par la date d’expiration exacte et le nombre de jours restants, avec une frise indiquant l’avancement du certificat dans son cycle de vie. Pour ne plus avoir à vérifier à la main, laissez votre adresse sur le résultat : nous relisons ce certificat chaque jour et vous prévenons par e-mail 30, 14, 7 et 1 jour avant l’échéance, sans compte à créer. Pour surveiller tout un ensemble de certificats avec le délai de votre choix, c’est la surveillance SSL.

Votre serveur envoie probablement uniquement son propre certificat, sans l’intermédiaire qui le relie à une racine de confiance. Chrome sur ordinateur récupère lui-même la pièce manquante ; la plupart des autres clients ne le font pas. La correction tient en une ligne : servez la chaîne complète (par exemple fullchain.pem au lieu de cert.pem).

Oui — indiquez dans le champ « port » 465 ou 993 pour un serveur de messagerie, 8443 pour un panneau d’administration, ou tout autre port qui parle TLS dès le premier octet. Les ports qui démarrent en clair et passent en TLS via STARTTLS (587, 25, 143, 110) font exception : la vérification ouvre une connexion TLS directe, donc ils ne répondront pas. Vous pouvez aussi vérifier une adresse IP nue et fournir un nom d’hôte SNI quand une même adresse sert plusieurs certificats.

Un vérificateur public ne peut pas atteindre les adresses 10.x — mais ce n’est pas nécessaire. Collez le PEM et nous le décodons entièrement dans votre navigateur : objet, SAN, émetteur, expiration, clé. Le certificat ne quitte jamais votre machine.

Sur le plan cryptographique, non — les navigateurs font autant confiance à Let's Encrypt, Sectigo, GlobalSign et aux autres. La différence pratique, c’est la durée de vie de 90 jours : un renouvellement automatique peut échouer silencieusement — un cron arrêté, une racine web déplacée, une nouvelle règle de pare-feu — ce qui rend la surveillance de l’expiration plus importante avec les certificats gratuits, pas moins.

Chrome : cliquez sur le cadenas (ou l’icône de réglages), puis « La connexion est sécurisée », puis « Certificat valide ». Safari : cadenas, puis « Afficher le certificat ». Firefox : cadenas, puis « Connexion sécurisée », puis « Plus d’informations ». Vous verrez les mêmes champs que ceux affichés par cet outil — sans la validation de la chaîne ni le verdict.

Gratuit, sans inscription. Chaque résultat dispose d’un lien de partage permanent et d’un badge de statut SVG que vous pouvez intégrer dans un README ou un tableau de bord. Et si ce que vous cherchez, c’est être prévenu avant toute expiration, c’est la surveillance du certificat SSL d’Uptimia. Elle est incluse dans les forfaits payants — un certificat avec Basic, 10 avec Professional, 100 avec Enterprise — et l’essai de 30 jours l’inclut intégralement, 50 certificats, sans carte bancaire.

Les outils gratuits, c'est un début.
Uptimia veille sur la santé de vos sites.

Disponibilité, SSL, expiration de domaine, vitesse de page, transactions — surveillés depuis 171+ emplacements dans le monde. 30 jours gratuits.

30 jours gratuits sans carte bancaire résiliable à tout moment plan gratuit après l'essai
100 000+ sites surveillés · conforme au RGPD