Skip to main content
Sécurité Informatique26 juillet 202610 min read

Types de Certificats SSL et Grades de Sécurité : DV vs OV vs EV et Comment Auditor les Chaînes de Certificats SSL

Rudra Chauhan, Senior Systems Architect

Types de Certificats SSL et Grades de Sécurité : DV vs OV vs EV et Comment Auditor les Chaînes de Certificats SSL

Types de Certificats SSL et Grades de Sécurité : DV vs OV vs EV et Comment Auditor les Chaînes de Certificats SSL

1. Introduction à la Sécurité SSL/TLS et Web

La sécurité Transport Layer (TLS) — encore couramment appelée par son nom prédécesseur, Secure Sockets Layer (SSL) — est la base de la sécurité web. Un certificat SSL/TLS expiré ou mal configuré entraîne des avertissements de sécurité dans les navigateurs, des pannes d'API et des pénalités SEO sévères.

Flux de Certificat SSL/TLS

Flux de Certificat SSL/TLS

2. Niveaux de Validation SSL : DV vs OV vs EV

CaractéristiqueValidation de Domaine (DV)Validation d'Organisation (OV)Validation Étendue (EV)
Niveau de Rigueur de ValidationVérification automatique de la propriété du domaineVérification manuelle de l'enregistrement commercialAudit strict de l'identité légale, opérationnelle et physique
Durée d'ÉmissionSecondes à minutes1 à 3 jours ouvrables3 à 7 jours ouvrables
Meilleur pourBlogs, sites personnels, utilitaires SaaSSites Web commerciaux, portails de connexionBanque, fintech, e-commerce
Indicateur de NavigateurIcône de serrureIcône de serrure + détails de l'organisation dans le certificatIcône de serrure + entité juridique vérifiée dans le certificat
CoûtGratuit (par exemple, Let's Encrypt) à 10 $/an50 $ à 200 $/an150 $ à 500 $/an

3. Compréhension de la Chaîne de Confiance du Certificat SSL/TLS

Un certificat SSL repose sur une Chaîne de Confiance :

  1. Certificat de CA Racine : Préinstallé dans les systèmes d'exploitation et les magasins de confiance des navigateurs (par exemple, DigiCert Global Root CA).
  2. Certificat de CA Intermédiaire : Émis par le CA Racine pour signer les certificats d'entité finale. Cela isole la clé de CA Racine hors ligne.
  3. Certificat de Serveur / Feuille : Émis pour votre domaine (example.com).
[ CA Racine ] ──> [ CA Intermédiaire ] ──> [ Certificat de Serveur (votre-site.com) ]

Si Nginx ou Apache échoue à envoyer le Certificat de CA Intermédiaire dans le handshake SSL, les navigateurs mobiles et les clients TLS stricts lanceront une erreur NET::ERR_CERT_AUTHORITY_INVALID.

4. En-têtes de Sécurité TLS 1.3 Recommandés

Appliquez les normes de sécurité TLS modernes en ajoutant HSTS et les en-têtes de sécurité HTTP dans la configuration de votre serveur web :

nginx
# Strict-Transport-Security (HSTS)
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" toujours;

# Prévenir la détection de MIME
add_header X-Content-Type-Options "nosniff" toujours;

# Garde de Cadre
add_header X-Frame-Options "SAMEORIGIN" toujours;

5. Outils de Diagnostic SSL Gratuits sur Teksolvr

Auditez votre domaine's handshake TLS et grade de sécurité avec les utilitaires de Teksolvr :

6. Tableau de Comparaison des Types de Certificats SSL

CaractéristiqueValidation de Domaine (DV)Validation d'Organisation (OV)Validation Étendue (EV)
Niveau de Rigueur de ValidationVérification automatique de la propriété du domaineVérification manuelle de l'enregistrement commercialAudit strict de l'identité légale, opérationnelle et physique
Durée d'ÉmissionSecondes à minutes1 à 3 jours ouvrables3 à 7 jours ouvrables
Meilleur pourBlogs, sites personnels, utilitaires SaaSSites Web commerciaux, portails de connexionBanque, fintech, e-commerce
Indicateur de NavigateurIcône de serrureIcône de serrure + détails de l'organisation dans le certificatIcône de serrure + entité juridique vérifiée dans le certificat
CoûtGratuit (par exemple, Let's Encrypt) à 10 $/an50 $ à 200 $/an150 $ à 500 $/an

7. Liste de Vérification de Dépannage pour les Problèmes de Certificats SSL/TLS

  1. Vérifiez l'expiration du certificat : Vérifiez la période de validité du certificat et assurez-vous qu'il n'est pas expiré ou proche de l'expiration.
  2. Vérifiez la chaîne de confiance : Assurez-vous que le Certificat de CA Intermédiaire est correctement configuré et envoyé dans le handshake SSL.
  3. Testez les suites de ciphers : Utilisez le Auditeur de Sécurité SSL pour analyser les suites de ciphers supportées et les grades de sécurité.
  4. Inspectez les en-têtes de sécurité HTTP : Utilisez le Analyseur d'En-têtes de Sécurité HTTP pour tester HSTS, Content-Security-Policy et autres directives de sécurité.

8. Questions Fréquentes sur les Types de Certificats SSL et les Grades de Sécurité

  1. Quelle est la différence entre les certificats DV, OV et EV ?
    • Les certificats DV sont des vérifications automatiques de la propriété du domaine, les certificats OV sont des vérifications manuelles de l'enregistrement commercial, et les certificats EV sont des audits stricts de l'identité légale, opérationnelle et physique.
  2. Quel type de certificat SSL est le mieux adapté à mon site Web ?
    • Cela dépend de l'objectif et des exigences de votre site Web. Les certificats DV sont adaptés aux blogs, aux sites personnels et aux utilitaires SaaS, tandis que les certificats OV sont adaptés aux sites Web commerciaux et aux portails de connexion. Les certificats EV sont adaptés à la banque, à la fintech et au commerce électronique.
  3. Comment puis-je vérifier le grade de sécurité de mon certificat SSL ?

9. Conclusion et Bonnes Pratiques

Pour assurer la sécurité de votre site Web et éviter les avertissements de sécurité dans les navigateurs, les pannes d'API et les pénalités SEO sévères :

  1. Choisissez le bon type de certificat SSL : Sélectionnez un certificat DV, OV ou EV en fonction de l'objectif et des exigences de votre site Web.
  2. Vérifiez la chaîne de confiance : Assurez-vous que le Certificat de CA Intermédiaire est correctement configuré et envoyé dans le handshake SSL.
  3. Testez les suites de ciphers : Utilisez le Auditeur de Sécurité SSL pour analyser les suites de ciphers supportées et les grades de sécurité.
  4. Inspectez les en-têtes de sécurité HTTP : Utilisez le Analyseur d'En-têtes de Sécurité HTTP pour tester HSTS, Content-Security-Policy et autres directives de sécurité.

10. Références

  1. RFC 8446 de l'IETF : Le Protocole de Sécurité Transport Layer (TLS) Version 1.3
  2. NIST Special Publication 800-52 : Lignes Directrices pour la Sélection et l'Utilisation de Protocoles Sûrs

11. Ressources Complémentaires

  1. Vérificateur de Certificats SSL de Teksolvr
  2. Auditeur de Sécurité SSL de Teksolvr
  3. Analyseur d'En-têtes de Sécurité HTTP de Teksolvr

12. Crédits d'Image

  1. Flux de Certificat SSL/TLS

Ce guide vous a-t-il été utile ?

Vous dépannez ou testez ce guide ?

Teksolvr propose 97 outils gratuits pour inspecter les configurations DNS, valider les certificats DKIM, tester les ports ouverts, vérifier les listes noires de serveurs et effectuer des calculs.