DOSSIER DE HANDSHAKE TLS / REGISTRE D’OBSERVATION DE CERTIFICAT
Consigner les données de certificat exposées par un handshake TLS
Saisissez une chaîne de type hôte ou URL. L’éditeur extrait le nom d’hôte ; le serveur applique sa limite de cible publique et consigne des champs de certificat et de connexion négociée depuis une requête HTTPS HEAD au port 443.
- Hôte extrait dans l’éditeur
- HTTPS HEAD · port 443 · SNI
- Délai de requête : 8 secondes
Registre d’observation de certificat
CHAÎNE DE TYPE HÔTE OU URL
ÉDITEUR → EXTRACTION DU HOSTNAME URL
SERVEUR → assertPublicHttpUrl(https://${domain})
HTTPS HEAD :443 → SNI servername = HÔTE PUBLIC
CERTIFICAT + CHAMPS TLS NÉGOCIÉS
Les cibles locales et privées sont exclues avant la requête. Une entrée d’apparence publique n’affirme pas qu’une connexion sera autorisée, établie ou répondue.
Une entrée, une observation limitée du handshake
La route documente le chemin de requête implémenté, pas un examen général de site. Elle ne suit pas les redirections et n’inspecte pas le contenu de page.
1. Extraire le hostname
L’éditeur accepte une chaîne de type hôte ou URL. Il tente d’abord l’analyse URL et envoie le hostname extrait ; en cas d’échec, son repli nettoie seulement la saisie avant la requête.
2. Appliquer la limite de cible publique
Le serveur appelle assertPublicHttpUrl avec https://${domain}. Les destinations réseau locales et privées sont exclues. Cela ne dit pas que tout hôte public est admissible ou joignable.
3. Envoyer une requête HTTPS HEAD
Le serveur demande HEAD au port 443, utilise l’hôte public soumis comme SNI servername et applique un délai de 8 secondes. rejectUnauthorized vaut false pour lire des données de certificat si la chaîne n’est pas autorisée. Les redirections ne sont pas suivies.
Matrice des champs renvoyés
Le registre présente les champs émis par le serveur pour la connexion observée. Les valeurs décrivent cette requête et son certificat pair ; une requête absente ou en échec ne devient pas un diagnostic plus large.
- domain — Domaine soumis
La valeur de domaine renvoyée dans le résultat.
- issuer — Émetteur
Organisation ou nom commun de l’émetteur lorsqu’il est fourni.
- validFrom · validTo · daysRemaining — Dates de validité
Dates de validité du certificat et jours entiers restants calculés.
- protocol — Protocole négocié
Le protocole signalé par le socket TLS connecté.
- cipher — Cipher
Le nom de cipher signalé par ce socket.
- keyStrength — Bits de clé du certificat
Le champ bits du certificat, ou 0 lorsqu’il est indisponible.
- certificateChain · warnings · valid — Chaîne, avis et valid
Chaque ligne de chaîne contient subject, issuer et dates. Le résultat fournit aussi valid et des avertissements générés.
Lire résultat et statut de manière restreinte
L’éditeur affiche le résultat renvoyé ou un message de statut. Ces états décrivent ce chemin de requête, pas une disponibilité générale ni un diagnostic de page.
Observation renvoyée
Lorsqu’une réponse expose un certificat pair, le registre peut afficher les champs, lignes de chaîne, score, rating et avis renvoyés.
Aucun certificat pair
Le serveur peut indiquer qu’aucun certificat n’a été trouvé ; son message précise que TLS peut ne pas être activé ou que le domaine peut être injoignable.
Statut de connexion
Résolution de nom, connexion refusée, délai, certificat et autres erreurs apparaissent comme contexte de requête. Le délai est de 8 secondes.
Comment l’heuristique 0–100 est formée
calculateSecurityScore commence à 0 et utilise seulement les entrées limitées suivantes. Les ratings sont excellent à 90+, good à 70+, fair à 50+ et poor en dessous.
- valid — 30
Ajoute 30 seulement si la fenêtre temporelle contient maintenant et si le socket est autorisé.
- daysRemaining — 20 / 15 / 5 / 0
Plus de 90, plus de 30, plus de 0 ou expiré ; l’avis change avec la tranche.
- protocol — 25 / 20 / 10 / 0
Correspond à TLSv1.3, TLSv1.2, anciennes chaînes TLS ou une autre valeur.
- keyStrength — 25 / 20 / 10 / 0
Utilise les seuils 4096, 2048 et 1024 bits.
- cipher — 0 ou −10
AES-GCM n’ajoute pas de points, AES peut générer un avis et les noms contenant 3DES ou RC4 retirent 10.
Cette heuristique limitée n’est ni une promesse, ni une revue de conformité, ni une vérification de vulnérabilités, ni une décision de confiance, ni une certification, ni une évaluation de la configuration globale.
Périmètre de ce registre de certificat
La page consigne une requête TLS implémentée et ses champs renvoyés. Son périmètre est volontairement plus étroit qu’un examen de site, de redirection, de disponibilité ou de configuration.
- Pas de suivi de redirections
- Pas d’inspection de contenu web
- Pas de conclusion générale de joignabilité
- Pas de revue de conformité ou de vulnérabilités
Poursuivre avec des outils réseau et webmaster voisins
Ces outils répondent à des questions distinctes par leurs propres chemins de requête et données renvoyées.
- Recherche DNS
Lire les enregistrements renvoyés par le chemin de résolveur configuré.
- Test de ping
Consigner le contexte temporel des requêtes HTTP du navigateur vers une cible publique.
- Quelle est mon IP
Voir les informations d’adresse renvoyées à ce navigateur par son chemin de recherche.
Questions sur cette observation TLS
Le vérificateur accepte-t-il tout hôte public ?
Cette conclusion ne découle pas de la limite de cible publique. Les destinations locales et privées sont exclues avant la requête ; une entrée d’apparence publique peut échouer à la validation, à la connexion ou à la réponse.
Pourquoi des données peuvent-elles apparaître si valid est false ?
La requête utilise rejectUnauthorized: false pour lire le certificat pair même si le socket n’est pas autorisé. Le champ valid dépend toujours de la fenêtre temporelle et de l’autorisation du socket.
Suit-il les redirections ou examine-t-il un site ?
Non. Il effectue une requête HTTPS HEAD au port 443, ne suit pas les redirections et n’inspecte pas le contenu de page.
Que déterminent excellent, good, fair ou poor ?
Seulement les tranches limitées de calculateSecurityScore. Le rating ne conclut rien sur conformité, vulnérabilités, confiance, certification ou configuration TLS globale.