Certificats auto-signés : erreurs de confiance dans navigateurs et applications
· Équipe CSR.plus

- •Un certificat auto-signé est sa propre racine : personne ne lui fait confiance tant que vous ne l’installez pas.
- •Utilisez les auto-signés uniquement pour le dev local et les tests ; une CA privée pour de vrais services internes.
- •Ajouter un certificat à un magasin (navigateur) ne corrige pas curl, Java, Python ni les apps mobiles.
Pourquoi les erreurs de confiance sont attendues
Un certificat auto-signé se déclare comme sa propre racine. Chaque client (navigateurs, curl, Java, Python, apps mobiles) vérifie contre son propre magasin, ne trouve aucune correspondance et échoue avec une erreur de confiance. C’est le comportement correct : le but est de faire confiance au bon certificat, pas de désactiver les vérifications.
Installer le certificat correctement
Exportez le PEM du certificat, puis installez-le dans chaque magasin qui se connecte : le trousseau de l’OS (macOS/Linux/Windows) pour les navigateurs, le bundle CA de curl (-cacert ou SSL_CERT_FILE), cacerts de Java via keytool, SSL_CERT_FILE de Python ou le paramètre verify de requests, et le magasin de toute app mobile. Redémarrez les clients après installation.
La meilleure alternative : une CA privée
Pour de vrais services internes, générez une CA privée, installez seulement sa racine dans les magasins clients et émettez des feuilles courtes signées par elle. Les clients font alors confiance à chaque service interne sans installation par hôte, et vous évitez la dégradation de sécurité (curl -k, verify=False).
FAQ
Est-il acceptable d’utiliser curl -k ou verify=False ?
Uniquement pour des tests locaux jetables. Désactiver la vérification vous expose aux attaques de l’homme du milieu. Pour du persistant, installez le certificat ou utilisez une CA privée.
Pourquoi mon navigateur fait confiance mais pas l’app ?
Les navigateurs utilisent le trousseau de l’OS ; les apps ont leur propre logique. Installez le certificat dans chaque magasin que le client lit.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.