L’outil de vérification HTTPS permet d’analyser la configuration HTTPS et certains éléments fondamentaux de sécurité d’un site web. Saisissez une URL ou un domaine pour vérifier la validité du certificat TLS, sa durée restante, la redirection HTTP vers HTTPS et plusieurs en-têtes de sécurité courants.
La vérification HTTPS ne se limite pas au certificat SSL/TLS. Elle analyse également la configuration d’accès HTTPS, notamment les redirections HTTP vers HTTPS, HSTS (Strict-Transport-Security), X-Frame-Options, Content-Security-Policy et les contenus mixtes présents sur les pages HTTPS.
L’outil vérifie le certificat TLS actuellement utilisé par le site et affiche son état, les jours restants, l’émetteur, le sujet et le nombre de SAN afin d’évaluer sa validité et son échéance.
Cette vérification détermine si les requêtes HTTP sont automatiquement redirigées vers HTTPS. Si une requête HTTP ne renvoie pas la redirection 3xx attendue, le site peut encore proposer un accès non chiffré.
HSTS, ou HTTP Strict Transport Security, permet d’imposer l’utilisation de HTTPS dans les navigateurs compatibles. Son activation réduit les risques liés à l’accès HTTP et certaines attaques de dégradation du protocole.
X-Frame-Options est un en-tête HTTP de sécurité permettant de contrôler si une page peut être intégrée dans une frame ou une iframe provenant d’un autre site. Une configuration appropriée peut réduire les risques de clickjacking.
Content-Security-Policy (CSP) limite les sources depuis lesquelles le navigateur peut charger ou exécuter des ressources. Une CSP correctement configurée peut réduire les risques de XSS et certaines injections de ressources malveillantes.
Le contenu mixte correspond au chargement de ressources HTTP depuis une page HTTPS, par exemple des images, scripts, feuilles de style ou ressources externes. Il peut réduire la sécurité de la page HTTPS. Les ressources devraient autant que possible être chargées via HTTPS.
https://example.com ou simplement example.com.Les résultats sont composés de plusieurs contrôles indépendants. Un certificat valide ne signifie pas que toute la configuration HTTPS est correcte. Il faut également examiner les redirections HTTP, HSTS, les en-têtes de sécurité et les contenus mixtes.
Ce statut indique que le certificat TLS présenté par le serveur est encore valide au moment du contrôle. Il est également recommandé de surveiller le nombre de jours restants.
Si la requête HTTP ne reçoit pas de réponse HTTP valide et que le résultat affiche le code 0, cela signifie généralement qu’aucune réponse HTTP n’a été obtenue. Cela ne signifie pas automatiquement que la redirection HTTPS est absente : la connexion réseau, la réponse du serveur et les conditions du contrôle doivent également être examinées.
Si la requête HTTPS échoue, l’outil peut ne pas pouvoir analyser HSTS, X-Frame-Options, Content-Security-Policy ou le contenu mixte. Il faut d’abord vérifier la connexion HTTPS, les restrictions d’accès, la configuration TLS et la disponibilité du site.
HTTPS chiffre les communications entre le client et le serveur grâce à TLS et utilise des certificats numériques pour contribuer à vérifier l’identité du serveur. Pour les connexions de connexion, les données utilisateur, les API et les autres communications sensibles, HTTPS correctement configuré constitue une mesure de sécurité réseau fondamentale.
Lorsqu’un site accepte HTTP et HTTPS, il est généralement recommandé de rediriger les requêtes HTTP vers HTTPS avec une redirection 3xx adaptée au besoin. Cela réduit les possibilités d’accès continu via HTTP non chiffré.
Une fois HTTPS correctement configuré et toutes les ressources vérifiées comme compatibles HTTPS, HSTS peut être envisagé. Les navigateurs prenant en charge HSTS privilégieront alors HTTPS lors des accès ultérieurs.
La vérification SSL se concentre principalement sur le certificat TLS, notamment son sujet, son émetteur, sa période de validité, son numéro de série, son algorithme de signature et sa clé publique. La vérification HTTPS couvre un périmètre plus large et analyse également les redirections HTTP vers HTTPS, HSTS, les en-têtes de sécurité et les contenus mixtes.
Utilisez cet outil lorsque vous souhaitez vérifier si le déploiement HTTPS d’un site est complet et identifier les problèmes liés aux redirections, aux en-têtes de sécurité ou au contenu mixte. Pour consulter uniquement les informations détaillées ou la date d’expiration d’un certificat SSL, utilisez les outils correspondants.
Non. Un certificat TLS valide signifie seulement qu’il est valide au moment du contrôle. La sécurité HTTPS dépend également de la configuration TLS, des redirections HTTP, de HSTS, des en-têtes de sécurité, des ressources chargées et de la sécurité de l’application.
Si la page HTTPS elle-même ne peut pas être récupérée, l’outil ne peut pas obtenir les en-têtes HTTP nécessaires pour vérifier HSTS. Il faut d’abord confirmer que le service HTTPS peut établir une connexion et renvoyer une réponse.
Une cause fréquente est la présence d’images, scripts, feuilles de style, polices ou ressources tierces utilisant encore des URL HTTP sur une page HTTPS. Il faut remplacer ces ressources par des URL HTTPS et vérifier que les ressources tierces prennent en charge HTTPS.
Un site peut renvoyer un contenu différent selon l’adresse IP du client, le User-Agent, le SNI, le nœud CDN ou l’environnement réseau. Le navigateur peut également utiliser son cache, une politique HSTS existante ou une connexion déjà établie.
L’outil de vérification HTTPS convient aux administrateurs de sites, développeurs, administrateurs serveurs et professionnels de la sécurité. Il permet d’examiner rapidement la configuration HTTPS à travers les certificats TLS, les redirections et les principaux en-têtes HTTP de sécurité.
Commentaires 0