0Pricing
Cryptology Academy · Leçon

Qu’est-ce qu’un certificat ? Structure X.509

Décodez les champs d’un certificat SSL/TLS.

Qu’est-ce qu’un certificat ? Structure X.509 est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Bienvenue

Un certificat X.509 associe une clé publique à une identité. Il constitue le fondement de HTTPS, du chiffrement des courriers électroniques et de la signature de code. Décodons chacun de ses champs.

Quel problème les certificats résolvent-ils ?

N'importe qui peut générer une paire de clés RSA. Sans certificats, un attaquant pourrait substituer sa clé publique à celle de Google. Un certificat est une preuve, signée par une CA, qu'une clé publique appartient à une entité donnée.

Champs d'un certificat X.509

Version (v3), numéro de série (unique pour chaque CA), émetteur (identité de la CA), période de validité (pas avant/pas après), sujet (identité du propriétaire), informations sur la clé publique du sujet, extensions, algorithme de signature, signature.

Nom du sujet (DN)

Le nom distinctif utilise des attributs de style LDAP : CN=example.com (nom commun) O=Example Corp (organisation) C=US (pays) Pour TLS moderne, l'extension Subject Alternative Name (SAN) contient les noms d'hôte réels.

Noms alternatifs du sujet (SAN)

Les SAN répertorient tous les noms d'hôte et adresses IP couverts par le certificat : DNS:example.com DNS:www.example.com DNS:*.api.example.com Les navigateurs exigent des SAN depuis 2017 ; le champ CN est ignoré lors de la validation du nom d'hôte.

Période de validité

Not Before : date de début de validité. Not After : date d'expiration. Let's Encrypt délivre des certificats valables 90 jours afin d'imposer un renouvellement régulier (ce qui limite les dommages en cas de compromission). La plupart des CA commerciales proposent des certificats valables de un à deux ans.

Clé publique dans le certificat

Le certificat contient la clé publique du sujet dans SubjectPublicKeyInfo : - Algorithme : rsaEncryption ou id-ecPublicKey - Clé : octets de clé publique codés en DER Il s'agit de la clé utilisée pour l'échange de clés TLS ou la vérification des signatures.

Lire un certificat avec OpenSSL

# Inspect certificate from HTTPS site: openssl s_client -connect google.com:443 < /dev/null 2>/dev/null | openssl x509 -text -noout # Or from file: openssl x509 -in cert.pem -text -noout

Encodage DER ou PEM

DER : encodage binaire ASN.1 de la structure du certificat. PEM : DER encodé en Base64 et placé entre des en-têtes -----BEGIN CERTIFICATE-----. PEM est lisible par les humains et utilisé par les serveurs web. DER est compact et adapté aux appareils.

Extensions de certificat v3

Extensions principales : - Basic Constraints : isCA (true/false) et pathLen - Key Usage : digitalSignature, keyEncipherment, etc. - Extended Key Usage : serverAuth, clientAuth, codeSigning - Subject Key Identifier (SKI) et Authority Key Identifier (AKI)

Certificats génériques

Un certificat générique (*.example.com) couvre tous les sous-domaines de premier niveau : api.example.com, www.example.com, etc. Il ne couvre NOT PAS les sous-domaines imbriqués (deep.api.example.com).

Vérification rapide

Quel champ d’un certificat X.509 v3 contient la liste des noms d’hôte valides pour TLS ?

Récapitulatif

Vous savez maintenant lire et comprendre les certificats X.509. Nous allons ensuite étudier comment les autorités de certification et les chaînes de confiance valident ces certificats.

Questions Fréquemment Posées

La leçon « Qu’est-ce qu’un certificat ? Structure X.509 » est-elle gratuite ?

Oui — le texte complet de « Qu’est-ce qu’un certificat ? Structure X.509 » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Qu’est-ce qu’un certificat ? Structure X.509 » ?

Décodez les champs d’un certificat SSL/TLS. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Qu’est-ce qu’un certificat ? Structure X.509 » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce qu’un certificat ? Structure X.509
  2. Autorités de certification et chaînes de confiance
  3. Révocation des certificats : CRL et OCSP
  4. Créer des certificats autosignés avec OpenSSL
← Retour à Cryptology Academy