Aller au contenu principal
Kill -9 Club
Se connecter

openssl

RéseauPaquet : openssl

La boîte à outils TLS : openssl s_client se connecte et montre le certificat que le serveur présente réellement, openssl x509 lit un certificat sur disque. Le premier est ce qu'il faut quand le navigateur dit « non sécurisé » sans dire pourquoi.

Ce que font ses options dans les leçons

Tiré du même glossaire que les leçons affichent sous leurs commandes ; les deux ne peuvent pas se contredire.

openssl -dates
Affiche notBefore et notAfter, les deux bornes de validité du certificat. notAfter est la date qui met le site hors ligne.
openssl -ext
N'affiche que l'extension nommée. -ext subjectAltName donne les noms que le certificat revendique réellement, le seul champ que les clients actuels vérifient.
openssl -noout
N'affiche pas le certificat lui-même en base64 : seules les informations demandées sont écrites.
openssl -servername
Annonce ce nom dans l'extension SNI de la négociation TLS. Indispensable quand -connect vise une adresse IP : sans lui, s_client n'annonce aucun nom et reçoit le certificat du bloc par défaut, ce qui fausse tout test d'hôte virtuel.
openssl -connect
L'hôte et le port auxquels s_client se connecte, sous la forme hote:port. Sans cette option, s_client ne sait pas où aller.
openssl -starttls
Parle d'abord le protocole en clair, puis passe en TLS par sa commande STARTTLS. -starttls smtp est ce qu'exige le port 25, où la conversation commence toujours en clair.

Les leçons qui l'enseignent