Savoir quelle autorité de certification a émis le certificat SSL d'un site web est une information que beaucoup d'internautes ignorent, alors qu'elle conditionne directement le niveau de confiance qu'on peut accorder à une connexion sécurisée. Un certificat SSL garantit que les données échangées entre votre navigateur et un serveur restent chiffrées et protégées. Mais derrière ce cadenas vert affiché dans la barre d'adresse se cache une chaîne de confiance précise, orchestrée par des entités spécialisées appelées autorités de certification. Que vous soyez développeur, responsable technique ou simple utilisateur soucieux de sa sécurité en ligne, identifier l'émetteur d'un certificat SSL est une compétence pratique qui peut vous éviter bien des mauvaises surprises.
Ce que contient réellement un certificat SSL
Un certificat SSL (Secure Sockets Layer) est un fichier numérique qui lie cryptographiquement une clé publique à l'identité d'un serveur web. Lorsqu'un utilisateur se connecte à un site en HTTPS, son navigateur vérifie automatiquement ce certificat avant d'établir la connexion. Ce mécanisme garantit que personne n'intercepte les données en transit — mots de passe, numéros de carte bancaire, messages privés.
Un certificat SSL contient plusieurs informations structurées. Le nom de domaine couvert par le certificat figure en premier. Viennent ensuite la date d'expiration, la clé publique du serveur, et l'identité de l'autorité qui a signé le certificat. Cette dernière information est souvent négligée, alors qu'elle détermine le niveau de validation appliqué avant l'émission.
Il existe trois niveaux de validation distincts. Le niveau DV (Domain Validation) se contente de vérifier que le demandeur contrôle bien le domaine. Le niveau OV (Organization Validation) implique une vérification de l'existence légale de l'organisation. Le niveau EV (Extended Validation) exige une procédure d'audit approfondie, autrefois signalée par la barre verte dans les navigateurs. Chaque niveau correspond à des usages et des exigences différents.
Depuis 2014, l'adoption du HTTPS a explosé, notamment grâce à des initiatives comme Let's Encrypt, qui a démocratisé l'accès aux certificats gratuits. Cette généralisation a rendu la vérification de l'émetteur encore plus pertinente : tous les certificats ne se valent pas, et connaître leur origine permet d'évaluer rapidement leur fiabilité.
Le fonctionnement des autorités de certification
Une autorité de certification (CA, pour Certificate Authority) est une entité dont la mission est d'émettre des certificats numériques après avoir vérifié l'identité du demandeur. Les navigateurs web comme Chrome ou Firefox maintiennent une liste de CA reconnues comme dignes de confiance. Si un certificat est signé par une CA absente de cette liste, le navigateur affiche immédiatement un avertissement de sécurité.
Le système repose sur une hiérarchie de confiance. Au sommet se trouvent les CA racines (Root CAs), dont les certificats sont directement intégrés dans les systèmes d'exploitation et les navigateurs. En dessous, des CA intermédiaires émettent les certificats pour les utilisateurs finaux. Cette architecture en chaîne permet de limiter l'exposition des clés racines, qui restent stockées hors ligne dans des conditions de sécurité maximales.
Parmi les acteurs dominants du marché, DigiCert s'est imposé comme un référent pour les certificats à haute valeur, notamment dans les secteurs bancaire et gouvernemental. Comodo (désormais Sectigo) a longtemps détenu la plus grande part de marché mondiale. GlobalSign cible particulièrement les entreprises européennes. GoDaddy propose des certificats accessibles pour les petits sites. Et Let's Encrypt, géré par l'Internet Security Research Group, a distribué des centaines de millions de certificats gratuits depuis son lancement en 2016.
Chaque CA est soumise à des audits réguliers conduits selon des standards comme WebTrust ou ETSI. Ces audits vérifient que les procédures d'émission respectent les règles définies par le CA/Browser Forum, une organisation qui réunit les principaux navigateurs et autorités de certification. Une CA qui ne respecte pas ces règles peut être retirée des listes de confiance, ce qui invalide immédiatement tous les certificats qu'elle a émis.
Comment identifier quelle autorité de certification a émis le certificat SSL d'un site
La vérification se fait directement depuis votre navigateur, sans outil externe. La procédure varie légèrement selon le navigateur utilisé, mais le principe reste identique : accéder aux détails du certificat affiché pour la connexion en cours.
Voici les étapes à suivre sur Google Chrome :
- Cliquez sur le cadenas (ou l'icône de sécurité) dans la barre d'adresse, à gauche de l'URL.
- Sélectionnez "La connexion est sécurisée", puis cliquez sur "Le certificat est valide".
- Dans la fenêtre qui s'ouvre, allez dans l'onglet "Détails".
- Repérez le champ "Émetteur" (Issuer) : il indique le nom de l'autorité de certification intermédiaire qui a signé le certificat.
- Pour remonter jusqu'à la CA racine, consultez l'onglet "Chemin de certification" (Certificate Path).
Sur Firefox, la démarche est similaire. Cliquez sur le cadenas, puis sur "Plus d'informations", et enfin sur "Afficher le certificat". Firefox affiche directement une interface structurée avec les champs de l'émetteur et la chaîne de certification complète.
Des outils en ligne permettent aussi d'analyser un certificat à distance. SSL Labs de Qualys (ssllabs.com/ssltest) est la référence du secteur : il analyse la configuration SSL d'un serveur, note sa sécurité de A à F, et détaille la chaîne de certification complète. crt.sh, géré par Sectigo, permet de rechercher tous les certificats émis pour un domaine donné grâce aux journaux de Certificate Transparency.
La Certificate Transparency est un mécanisme public qui oblige les CA à enregistrer chaque certificat émis dans des journaux accessibles à tous. Depuis 2018, Chrome exige cette transparence pour tous les certificats. Cela signifie que vous pouvez retrouver l'historique complet des certificats d'un domaine, y compris ceux émis à votre insu — une protection contre les émissions frauduleuses.
Choisir une autorité de certification adaptée à vos besoins
Le choix d'une CA dépend avant tout de l'usage prévu. Pour un blog personnel ou un site vitrine sans transaction financière, un certificat DV gratuit de Let's Encrypt suffit amplement. La procédure est automatisée via le protocole ACME, et le renouvellement s'effectue tous les 90 jours sans intervention manuelle si vous utilisez un client comme Certbot.
Pour une boutique en ligne ou un espace client, un certificat OV ou EV signé par DigiCert ou GlobalSign apporte une crédibilité supplémentaire. Ces certificats incluent le nom légal de l'entreprise dans les métadonnées, ce que les utilisateurs avertis peuvent vérifier en quelques secondes. Le coût varie de quelques dizaines à plusieurs centaines d'euros par an selon le niveau de validation et le nombre de domaines couverts.
La durée de validité est un critère à ne pas négliger. Depuis septembre 2020, la durée maximale d'un certificat SSL est fixée à 398 jours. Les CA qui proposaient des certificats sur 2 ou 3 ans ont dû adapter leur offre. Une durée courte implique des renouvellements plus fréquents, mais réduit aussi la fenêtre d'exposition en cas de compromission d'une clé privée.
Vérifiez aussi la compatibilité navigateur de la CA choisie. Les CA racines de Let's Encrypt sont désormais reconnues par tous les navigateurs modernes, mais certains appareils anciens (Android 7.1 et antérieur) peuvent rencontrer des problèmes avec leur chaîne de certification depuis l'expiration du certificat racine DST Root CA X3 en septembre 2021. DigiCert et Comodo/Sectigo offrent une compatibilité historiquement plus large grâce à des racines présentes dans les stores depuis de nombreuses années.
Enfin, pensez à surveiller vos certificats de façon proactive. Des services comme Cert Spotter ou les alertes de Google Search Console vous notifient dès qu'un nouveau certificat est émis pour votre domaine. Cette surveillance passive détecte rapidement toute tentative d'usurpation, notamment dans les environnements où plusieurs équipes gèrent des sous-domaines de façon décentralisée.