0Pricing
Cryptology Academy · Leçon

Avertissements liés aux certificats TLS et conduite à tenir

Apprenez à interpréter les erreurs de certificat du navigateur et à décider quand continuer ou quitter le site.

Avertissements liés aux certificats TLS et conduite à tenir est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Avertissement : certificat expiré

NET::ERR_CERT_DATE_INVALID apparaît lorsque la période de validité d'un certificat est terminée. La date « Pas après » du certificat est dépassée. Cet avertissement est généralement dû à une erreur d'administration du serveur : l'administrateur a oublié de renouveler le certificat.

Un certificat expiré n'offre aucune garantie de sécurité, car la CA ne garantit plus sa validité. Même si le site est toujours légitime, l'infrastructure du certificat ne fonctionne plus.

Avertissement : autorité de certification inconnue

NET::ERR_CERT_AUTHORITY_INVALID apparaît lorsque le certificat a été signé par une CA qui ne figure pas dans le magasin des racines de confiance du navigateur. Cela se produit avec les certificats auto-signés, les certificats provenant de CA internes à une entreprise ou les certificats provenant de petites CA qui ne sont pas incluses dans les principaux programmes de racines de confiance.

Les programmes de racines de confiance des navigateurs (Mozilla, Google, Apple et Microsoft) gèrent des listes strictes de CA de confiance. Une CA doit satisfaire à de nombreuses exigences d'audit pour être incluse. Les certificats provenant de CA non incluses déclenchent cet avertissement.

Avertissement : nom d'hôte non concordant

NET::ERR_CERT_COMMON_NAME_INVALID apparaît lorsque les champs Sujet ou SAN du certificat ne correspondent pas au nom d'hôte affiché dans la barre d'adresse du navigateur. Accéder à « https://192.168.1.1 » alors que le certificat indique « router.example.com » déclenche cet avertissement.

Cet avertissement peut signaler un serveur mal configuré, une attaque MITM qui remplace le certificat légitime par un autre, ou un site légitime auquel on accède par son adresse IP plutôt que par son nom d'hôte.

Avertissement : certificat auto-signé

Un certificat auto-signé est un certificat dont l'émetteur et le sujet sont identiques : l'autorité de certification est le serveur lui-même. Par défaut, les navigateurs ne font pas confiance aux certificats auto-signés, car ceux-ci ne fournissent aucune vérification par un tiers.

Les certificats auto-signés sont couramment utilisés dans les environnements de développement, les outils internes et les tests. Ils chiffrent le trafic aussi efficacement que les certificats signés par une CA, mais ne fournissent aucune assurance quant à l'identité.

Avertissement : certificat révoqué

Un avertissement de certificat révoqué apparaît lorsque la CA a invalidé le certificat avant son expiration. Cela se produit généralement lorsque la clé privée a été compromise, lorsque l'organisation n'existe plus ou lorsque le certificat a été délivré incorrectement.

La révocation est vérifiée au moyen d'OCSP (protocole d'état des certificats en ligne) ou d'une CRL (liste de révocation des certificats). Chrome utilise les CRLSets (données de révocation préchargées) pour améliorer les performances, avec une vérification OCSP en temps réel supplémentaire pour les certificats de grande importance.

Quand vous pouvez ignorer un avertissement

Les avertissements de certificat peuvent généralement être ignorés dans certains contextes internes et de développement : votre propre serveur de développement avec un certificat auto-signé, un outil interne de l'entreprise utilisant une CA de l'entreprise absente du magasin public des racines de confiance, ou un routeur domestique lorsque vous savez que l'adresse IP correspond bien à l'appareil.

Dans ces cas, l'avertissement indique l'absence d'une CA, et non une attaque. Vous pouvez ajouter la CA à votre magasin de confiance ou accepter le certificat concerné dans ce contexte interne précis. Documentez votre décision et sa raison.

Quand vous ne devez jamais ignorer un avertissement

N'ignorez jamais les avertissements de certificat pour les services bancaires, les courriels, les portails de santé, les services gouvernementaux ou tout site sur lequel vous allez saisir des identifiants ou des informations sensibles. L'avertissement peut signaler une attaque MITM active.

Même si seulement un pour cent des avertissements de certificat signalent une attaque réelle, les ignorer pour des services sensibles crée un risque inacceptable. Le désagrément de ne pas accéder au site est bien moins grave qu'un vol d'identifiants ou une fraude financière.

Les erreurs de certificat comme indicateurs d'attaque MITM

Un attaquant qui mène une attaque MITM intercepte votre connexion TLS et présente son propre certificat. Si ce certificat n'est pas approuvé par votre navigateur, vous recevez un avertissement. L'avertissement EST le mécanisme de sécurité qui fonctionne correctement.

Les attaquants qui contrôlent des pare-feu d'entreprise ou des routeurs compromis injectent parfois leur propre CA afin d'inspecter le trafic TLS sans déclencher d'avertissement. Si vous commencez soudainement à voir des avertissements de certificat sur des sites auxquels vous faites habituellement confiance, recherchez-en immédiatement la cause.

Signaler les problèmes de certificat

Si vous voyez des avertissements de certificat inattendus sur des sites publics légitimes, signalez-les immédiatement. Pour les services Google, utilisez le bouton de commentaires de Chrome. Pour les autres sites, contactez leur propriétaire par un autre moyen (téléphone ou réseau différent).

Les journaux de transparence des certificats permettent à chacun de surveiller l'apparition de certificats inattendus pour ses domaines. Des services tels que la surveillance de la transparence des certificats de Facebook avertissent les propriétaires de domaines lorsque de nouveaux certificats sont délivrés pour leurs domaines.

HSTS et prévention du contournement

La sécurité de transport HTTP stricte (HSTS) empêche les navigateurs d'accepter les erreurs de certificat pour les domaines inscrits. Une fois qu'un navigateur a reçu un en-tête HSTS, il refuse de se connecter à ce domaine via HTTP ou en présence d'une erreur de certificat, même si l'utilisateur clique sur « continuer quand même ».

Les sites figurant sur la liste de préchargement HSTS sont intégrés directement aux navigateurs ; même une toute première visite est donc protégée. Il est impossible d'ignorer les avertissements de certificat pour les sites préchargés, ce qui rend les attaques MITM contre eux irréalisables en pratique.

Gérer une PKI interne en toute sécurité

Les organisations qui utilisent des CA internes doivent distribuer le certificat de leur CA sur tous les appareils de l’entreprise au moyen de la gestion des appareils mobiles (MDM) ou d’une stratégie de groupe. Cela élimine les avertissements de certificat pour les outils internes sans obliger les utilisateurs à contourner manuellement les avertissements de sécurité.

Les clés des CA internes doivent être stockées dans des modules de sécurité matérielle, et non dans des systèmes de fichiers. Les certificats des CA doivent avoir des périodes de validité limitées et ne doivent pas être approuvés pour les domaines Internet publics, mais uniquement pour les espaces de noms internes propres à l’organisation.

Quiz sur les erreurs de certificat

Testez votre compréhension des avertissements liés aux certificats TLS.

Points essentiels : avertissements liés aux certificats

Les avertissements liés aux certificats signalent des problèmes précis : ERR_CERT_DATE_INVALID (certificat expiré), ERR_CERT_AUTHORITY_INVALID (CA inconnue), ERR_CERT_COMMON_NAME_INVALID (discordance du nom d’hôte). Chacun a des causes précises et appelle une réaction appropriée.

Ne contournez jamais les avertissements liés aux certificats sur les sites bancaires, de messagerie ou de santé. Les outils internes utilisant des certificats auto-signés ou des certificats d’une CA interne peuvent être utilisés en toute sécurité après vérification du contexte. HSTS empêche de contourner les avertissements sur les domaines qui y sont inscrits, ce qui protège contre les attaques MITM.

Questions Fréquemment Posées

La leçon « Avertissements liés aux certificats TLS et conduite à tenir » est-elle gratuite ?

Oui — le texte complet de « Avertissements liés aux certificats TLS et conduite à tenir » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Avertissements liés aux certificats TLS et conduite à tenir » ?

Apprenez à interpréter les erreurs de certificat du navigateur et à décider quand continuer ou quitter le site. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Avertissements liés aux certificats TLS et conduite à tenir » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. L’icône du cadenas : ce qu’elle signifie réellement
  2. Comment les sites web obtiennent des certificats SSL
  3. Avertissements liés aux certificats TLS et conduite à tenir
  4. Rétrogradation HTTP et risques liés au contenu mixte
← Retour à Cryptology Academy