DOSSIER DE HANDSHAKE TLS / REGISTRE D’OBSERVATION DE CERTIFICAT

Consigner les données de certificat exposées par un handshake TLS

Saisissez une chaîne de type hôte ou URL. L’éditeur extrait le nom d’hôte ; le serveur applique sa limite de cible publique et consigne des champs de certificat et de connexion négociée depuis une requête HTTPS HEAD au port 443.

Ouvrir le vérificateur SSL

Registre d’observation de certificat

CHAÎNE DE TYPE HÔTE OU URL

ÉDITEUR → EXTRACTION DU HOSTNAME URL

SERVEUR → assertPublicHttpUrl(https://${domain})

HTTPS HEAD :443 → SNI servername = HÔTE PUBLIC

CERTIFICAT + CHAMPS TLS NÉGOCIÉS

Les cibles locales et privées sont exclues avant la requête. Une entrée d’apparence publique n’affirme pas qu’une connexion sera autorisée, établie ou répondue.

Une entrée, une observation limitée du handshake

La route documente le chemin de requête implémenté, pas un examen général de site. Elle ne suit pas les redirections et n’inspecte pas le contenu de page.

  1. 1. Extraire le hostname

    L’éditeur accepte une chaîne de type hôte ou URL. Il tente d’abord l’analyse URL et envoie le hostname extrait ; en cas d’échec, son repli nettoie seulement la saisie avant la requête.

  2. 2. Appliquer la limite de cible publique

    Le serveur appelle assertPublicHttpUrl avec https://${domain}. Les destinations réseau locales et privées sont exclues. Cela ne dit pas que tout hôte public est admissible ou joignable.

  3. 3. Envoyer une requête HTTPS HEAD

    Le serveur demande HEAD au port 443, utilise l’hôte public soumis comme SNI servername et applique un délai de 8 secondes. rejectUnauthorized vaut false pour lire des données de certificat si la chaîne n’est pas autorisée. Les redirections ne sont pas suivies.

Matrice des champs renvoyés

Le registre présente les champs émis par le serveur pour la connexion observée. Les valeurs décrivent cette requête et son certificat pair ; une requête absente ou en échec ne devient pas un diagnostic plus large.

  • domain — Domaine soumis

    La valeur de domaine renvoyée dans le résultat.

  • issuer — Émetteur

    Organisation ou nom commun de l’émetteur lorsqu’il est fourni.

  • validFrom · validTo · daysRemaining — Dates de validité

    Dates de validité du certificat et jours entiers restants calculés.

  • protocol — Protocole négocié

    Le protocole signalé par le socket TLS connecté.

  • cipher — Cipher

    Le nom de cipher signalé par ce socket.

  • keyStrength — Bits de clé du certificat

    Le champ bits du certificat, ou 0 lorsqu’il est indisponible.

  • certificateChain · warnings · valid — Chaîne, avis et valid

    Chaque ligne de chaîne contient subject, issuer et dates. Le résultat fournit aussi valid et des avertissements générés.

Lire résultat et statut de manière restreinte

L’éditeur affiche le résultat renvoyé ou un message de statut. Ces états décrivent ce chemin de requête, pas une disponibilité générale ni un diagnostic de page.

Observation renvoyée

Lorsqu’une réponse expose un certificat pair, le registre peut afficher les champs, lignes de chaîne, score, rating et avis renvoyés.

Aucun certificat pair

Le serveur peut indiquer qu’aucun certificat n’a été trouvé ; son message précise que TLS peut ne pas être activé ou que le domaine peut être injoignable.

Statut de connexion

Résolution de nom, connexion refusée, délai, certificat et autres erreurs apparaissent comme contexte de requête. Le délai est de 8 secondes.

Comment l’heuristique 0–100 est formée

calculateSecurityScore commence à 0 et utilise seulement les entrées limitées suivantes. Les ratings sont excellent à 90+, good à 70+, fair à 50+ et poor en dessous.

  • valid — 30

    Ajoute 30 seulement si la fenêtre temporelle contient maintenant et si le socket est autorisé.

  • daysRemaining — 20 / 15 / 5 / 0

    Plus de 90, plus de 30, plus de 0 ou expiré ; l’avis change avec la tranche.

  • protocol — 25 / 20 / 10 / 0

    Correspond à TLSv1.3, TLSv1.2, anciennes chaînes TLS ou une autre valeur.

  • keyStrength — 25 / 20 / 10 / 0

    Utilise les seuils 4096, 2048 et 1024 bits.

  • cipher — 0 ou −10

    AES-GCM n’ajoute pas de points, AES peut générer un avis et les noms contenant 3DES ou RC4 retirent 10.

Cette heuristique limitée n’est ni une promesse, ni une revue de conformité, ni une vérification de vulnérabilités, ni une décision de confiance, ni une certification, ni une évaluation de la configuration globale.

Périmètre de ce registre de certificat

La page consigne une requête TLS implémentée et ses champs renvoyés. Son périmètre est volontairement plus étroit qu’un examen de site, de redirection, de disponibilité ou de configuration.

  • Pas de suivi de redirections
  • Pas d’inspection de contenu web
  • Pas de conclusion générale de joignabilité
  • Pas de revue de conformité ou de vulnérabilités

Poursuivre avec des outils réseau et webmaster voisins

Ces outils répondent à des questions distinctes par leurs propres chemins de requête et données renvoyées.

  • Recherche DNS

    Lire les enregistrements renvoyés par le chemin de résolveur configuré.

  • Test de ping

    Consigner le contexte temporel des requêtes HTTP du navigateur vers une cible publique.

  • Quelle est mon IP

    Voir les informations d’adresse renvoyées à ce navigateur par son chemin de recherche.

Questions sur cette observation TLS

Le vérificateur accepte-t-il tout hôte public ?

Cette conclusion ne découle pas de la limite de cible publique. Les destinations locales et privées sont exclues avant la requête ; une entrée d’apparence publique peut échouer à la validation, à la connexion ou à la réponse.

Pourquoi des données peuvent-elles apparaître si valid est false ?

La requête utilise rejectUnauthorized: false pour lire le certificat pair même si le socket n’est pas autorisé. Le champ valid dépend toujours de la fenêtre temporelle et de l’autorisation du socket.

Suit-il les redirections ou examine-t-il un site ?

Non. Il effectue une requête HTTPS HEAD au port 443, ne suit pas les redirections et n’inspecte pas le contenu de page.

Que déterminent excellent, good, fair ou poor ?

Seulement les tranches limitées de calculateSecurityScore. Le rating ne conclut rien sur conformité, vulnérabilités, confiance, certification ou configuration TLS globale.