openssl
RéseauPaquet : openssl
La boîte à outils TLS : openssl s_client se connecte et montre le certificat que le serveur présente réellement, openssl x509 lit un certificat sur disque. Le premier est ce qu'il faut quand le navigateur dit « non sécurisé » sans dire pourquoi.
Ce que font ses options dans les leçons
Tiré du même glossaire que les leçons affichent sous leurs commandes ; les deux ne peuvent pas se contredire.
openssl -dates- Affiche
notBeforeetnotAfter, les deux bornes de validité du certificat.notAfterest la date qui met le site hors ligne. openssl -ext- N'affiche que l'extension nommée.
-ext subjectAltNamedonne les noms que le certificat revendique réellement, le seul champ que les clients actuels vérifient. openssl -noout- N'affiche pas le certificat lui-même en base64 : seules les informations demandées sont écrites.
openssl -servername- Annonce ce nom dans l'extension SNI de la négociation TLS. Indispensable quand
-connectvise une adresse IP : sans lui,s_clientn'annonce aucun nom et reçoit le certificat du bloc par défaut, ce qui fausse tout test d'hôte virtuel. openssl -connect- L'hôte et le port auxquels
s_clientse connecte, sous la formehote:port. Sans cette option,s_clientne sait pas où aller. openssl -starttls- Parle d'abord le protocole en clair, puis passe en TLS par sa commande STARTTLS.
-starttls smtpest ce qu'exige le port 25, où la conversation commence toujours en clair.
