CSR.pluscsr.plus
← Retour aux articles
Dépannage2026-08-15•4 min de lecture

Certificats auto-signés : erreurs de confiance dans navigateurs et applications

· Équipe CSR.plus

Certificats auto-signés : erreurs de confiance dans navigateurs et applications
  • •Un certificat auto-signé est sa propre racine : personne ne lui fait confiance tant que vous ne l’installez pas.
  • •Utilisez les auto-signés uniquement pour le dev local et les tests ; une CA privée pour de vrais services internes.
  • •Ajouter un certificat à un magasin (navigateur) ne corrige pas curl, Java, Python ni les apps mobiles.
Propre
Modèle de confiance
le certificat est sa propre racine
Dev/test
Adapté à
localhost et staging
CA privée
Meilleure option
pour de vrais services internes
Plusieurs
Magasins à mettre à jour
navigateur, OS, curl, Java, apps

Pourquoi les erreurs de confiance sont attendues

Un certificat auto-signé se déclare comme sa propre racine. Chaque client (navigateurs, curl, Java, Python, apps mobiles) vérifie contre son propre magasin, ne trouve aucune correspondance et échoue avec une erreur de confiance. C’est le comportement correct : le but est de faire confiance au bon certificat, pas de désactiver les vérifications.

Installer le certificat correctement

Exportez le PEM du certificat, puis installez-le dans chaque magasin qui se connecte : le trousseau de l’OS (macOS/Linux/Windows) pour les navigateurs, le bundle CA de curl (-cacert ou SSL_CERT_FILE), cacerts de Java via keytool, SSL_CERT_FILE de Python ou le paramètre verify de requests, et le magasin de toute app mobile. Redémarrez les clients après installation.

La meilleure alternative : une CA privée

Pour de vrais services internes, générez une CA privée, installez seulement sa racine dans les magasins clients et émettez des feuilles courtes signées par elle. Les clients font alors confiance à chaque service interne sans installation par hôte, et vous évitez la dégradation de sécurité (curl -k, verify=False).

FAQ

Est-il acceptable d’utiliser curl -k ou verify=False ?

Uniquement pour des tests locaux jetables. Désactiver la vérification vous expose aux attaques de l’homme du milieu. Pour du persistant, installez le certificat ou utilisez une CA privée.

Pourquoi mon navigateur fait confiance mais pas l’app ?

Les navigateurs utilisent le trousseau de l’OS ; les apps ont leur propre logique. Installez le certificat dans chaque magasin que le client lit.

UptimeRobot

Surveillez votre SSL et votre disponibilité gratuitement

UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.

Essayez UptimeRobot GRATUITEMENT

Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.

Outils SSL/TLS gratuits

Vérifiez et inspectez vos certificats en quelques secondes.

Articles connexes