Types de Certificats SSL et Grades de Sécurité : DV vs OV vs EV et Comment Auditor les Chaînes de Certificats SSL
Rudra Chauhan, Senior Systems Architect
Types de Certificats SSL et Grades de Sécurité : DV vs OV vs EV et Comment Auditor les Chaînes de Certificats SSL
1. Introduction à la Sécurité SSL/TLS et Web
La sécurité Transport Layer (TLS) — encore couramment appelée par son nom prédécesseur, Secure Sockets Layer (SSL) — est la base de la sécurité web. Un certificat SSL/TLS expiré ou mal configuré entraîne des avertissements de sécurité dans les navigateurs, des pannes d'API et des pénalités SEO sévères.
Flux de Certificat SSL/TLS
2. Niveaux de Validation SSL : DV vs OV vs EV
| Caractéristique | Validation de Domaine (DV) | Validation d'Organisation (OV) | Validation Étendue (EV) |
|---|---|---|---|
| Niveau de Rigueur de Validation | Vérification automatique de la propriété du domaine | Vérification manuelle de l'enregistrement commercial | Audit strict de l'identité légale, opérationnelle et physique |
| Durée d'Émission | Secondes à minutes | 1 à 3 jours ouvrables | 3 à 7 jours ouvrables |
| Meilleur pour | Blogs, sites personnels, utilitaires SaaS | Sites Web commerciaux, portails de connexion | Banque, fintech, e-commerce |
| Indicateur de Navigateur | Icône de serrure | Icône de serrure + détails de l'organisation dans le certificat | Icône de serrure + entité juridique vérifiée dans le certificat |
| Coût | Gratuit (par exemple, Let's Encrypt) à 10 $/an | 50 $ à 200 $/an | 150 $ à 500 $/an |
3. Compréhension de la Chaîne de Confiance du Certificat SSL/TLS
Un certificat SSL repose sur une Chaîne de Confiance :
- Certificat de CA Racine : Préinstallé dans les systèmes d'exploitation et les magasins de confiance des navigateurs (par exemple, DigiCert Global Root CA).
- Certificat de CA Intermédiaire : Émis par le CA Racine pour signer les certificats d'entité finale. Cela isole la clé de CA Racine hors ligne.
- Certificat de Serveur / Feuille : Émis pour votre domaine (
example.com).
[ CA Racine ] ──> [ CA Intermédiaire ] ──> [ Certificat de Serveur (votre-site.com) ]
Si Nginx ou Apache échoue à envoyer le Certificat de CA Intermédiaire dans le handshake SSL, les navigateurs mobiles et les clients TLS stricts lanceront une erreur NET::ERR_CERT_AUTHORITY_INVALID.
4. En-têtes de Sécurité TLS 1.3 Recommandés
Appliquez les normes de sécurité TLS modernes en ajoutant HSTS et les en-têtes de sécurité HTTP dans la configuration de votre serveur web :
nginx# Strict-Transport-Security (HSTS) add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" toujours; # Prévenir la détection de MIME add_header X-Content-Type-Options "nosniff" toujours; # Garde de Cadre add_header X-Frame-Options "SAMEORIGIN" toujours;
5. Outils de Diagnostic SSL Gratuits sur Teksolvr
Auditez votre domaine's handshake TLS et grade de sécurité avec les utilitaires de Teksolvr :
- Vérifiez l'expiration et la chaîne de confiance des certificats avec le Vérificateur de Certificats SSL.
- Analysez les suites de ciphers et les grades de sécurité avec le Auditeur de Sécurité SSL.
- Testez les en-têtes de sécurité HTTP avec notre Analyseur d'En-têtes de Sécurité HTTP.
6. Tableau de Comparaison des Types de Certificats SSL
| Caractéristique | Validation de Domaine (DV) | Validation d'Organisation (OV) | Validation Étendue (EV) |
|---|---|---|---|
| Niveau de Rigueur de Validation | Vérification automatique de la propriété du domaine | Vérification manuelle de l'enregistrement commercial | Audit strict de l'identité légale, opérationnelle et physique |
| Durée d'Émission | Secondes à minutes | 1 à 3 jours ouvrables | 3 à 7 jours ouvrables |
| Meilleur pour | Blogs, sites personnels, utilitaires SaaS | Sites Web commerciaux, portails de connexion | Banque, fintech, e-commerce |
| Indicateur de Navigateur | Icône de serrure | Icône de serrure + détails de l'organisation dans le certificat | Icône de serrure + entité juridique vérifiée dans le certificat |
| Coût | Gratuit (par exemple, Let's Encrypt) à 10 $/an | 50 $ à 200 $/an | 150 $ à 500 $/an |
7. Liste de Vérification de Dépannage pour les Problèmes de Certificats SSL/TLS
- Vérifiez l'expiration du certificat : Vérifiez la période de validité du certificat et assurez-vous qu'il n'est pas expiré ou proche de l'expiration.
- Vérifiez la chaîne de confiance : Assurez-vous que le Certificat de CA Intermédiaire est correctement configuré et envoyé dans le handshake SSL.
- Testez les suites de ciphers : Utilisez le Auditeur de Sécurité SSL pour analyser les suites de ciphers supportées et les grades de sécurité.
- Inspectez les en-têtes de sécurité HTTP : Utilisez le Analyseur d'En-têtes de Sécurité HTTP pour tester HSTS, Content-Security-Policy et autres directives de sécurité.
8. Questions Fréquentes sur les Types de Certificats SSL et les Grades de Sécurité
- Quelle est la différence entre les certificats DV, OV et EV ?
- Les certificats DV sont des vérifications automatiques de la propriété du domaine, les certificats OV sont des vérifications manuelles de l'enregistrement commercial, et les certificats EV sont des audits stricts de l'identité légale, opérationnelle et physique.
- Quel type de certificat SSL est le mieux adapté à mon site Web ?
- Cela dépend de l'objectif et des exigences de votre site Web. Les certificats DV sont adaptés aux blogs, aux sites personnels et aux utilitaires SaaS, tandis que les certificats OV sont adaptés aux sites Web commerciaux et aux portails de connexion. Les certificats EV sont adaptés à la banque, à la fintech et au commerce électronique.
- Comment puis-je vérifier le grade de sécurité de mon certificat SSL ?
- Utilisez le Auditeur de Sécurité SSL pour analyser les suites de ciphers supportées et les grades de sécurité.
9. Conclusion et Bonnes Pratiques
Pour assurer la sécurité de votre site Web et éviter les avertissements de sécurité dans les navigateurs, les pannes d'API et les pénalités SEO sévères :
- Choisissez le bon type de certificat SSL : Sélectionnez un certificat DV, OV ou EV en fonction de l'objectif et des exigences de votre site Web.
- Vérifiez la chaîne de confiance : Assurez-vous que le Certificat de CA Intermédiaire est correctement configuré et envoyé dans le handshake SSL.
- Testez les suites de ciphers : Utilisez le Auditeur de Sécurité SSL pour analyser les suites de ciphers supportées et les grades de sécurité.
- Inspectez les en-têtes de sécurité HTTP : Utilisez le Analyseur d'En-têtes de Sécurité HTTP pour tester HSTS, Content-Security-Policy et autres directives de sécurité.
10. Références
- RFC 8446 de l'IETF : Le Protocole de Sécurité Transport Layer (TLS) Version 1.3
- NIST Special Publication 800-52 : Lignes Directrices pour la Sélection et l'Utilisation de Protocoles Sûrs
11. Ressources Complémentaires
- Vérificateur de Certificats SSL de Teksolvr
- Auditeur de Sécurité SSL de Teksolvr
- Analyseur d'En-têtes de Sécurité HTTP de Teksolvr