Aller au contenu
Aback Tools Logo

Générateur de certificats auto-signés

Générez des certificats SSL X.509 auto-signés pour le développement local et les tests. Choisissez entre des clés RSA (2048/4096 bits) et ECDSA (P-256/P-384), définissez le Common Name, la période de validité et les informations d'organisation facultatives. Toute la génération du certificat se fait entièrement dans votre navigateur via la Web Crypto API - votre clé privée ne quitte jamais votre appareil.

Self-Signed Certificate Generator

Generate a self-signed X.509 certificate for local development using your browser's Web Crypto API. Choose RSA or ECDSA keys, set the Common Name, and get PEM output instantly. All keys and certificates are generated locally and never transmitted.

The primary domain name this certificate is for

Two-letter country code

Configure the certificate options above and click "Generate Certificate" to create a self-signed X.509 certificate for local development.

Pourquoi utiliser notre générateur de certificats auto-signés ?

  • Génération de certificats X.509 auto-signés : générez des certificats X.509v3 entièrement conformes avec les extensions Basic Constraints, Key Usage et Subject Key Identifier appropriées. Le certificat inclut le Common Name, des champs facultatifs d'organisation et de pays, et est prêt à l'emploi immédiat dans les environnements de développement.
  • Prise en charge des clés RSA et ECDSA : choisissez entre les algorithmes cryptographiques RSA (2048 ou 4096 bits) et ECDSA (P-256 ou P-384). Les deux produisent des clés cryptographiquement sûres via la Web Crypto API native de votre navigateur. Sélectionnez l'algorithme qui correspond le mieux à vos besoins de développement et de test.
  • 100 % dans le navigateur - aucun envoi à un serveur : toute la génération de clés et la création du certificat se font entièrement dans votre navigateur via la Web Crypto API et la bibliothèque PKIjs. Votre clé privée et votre certificat ne quittent jamais votre appareil - aucun envoi, aucune requête réseau, aucun traitement côté serveur.
  • Gratuit et sans inscription : générez un nombre illimité de certificats auto-signés pour le développement local, sans inscription, sans compte et sans limite d'utilisation. Téléchargez des fichiers PEM ou copiez la sortie directement - entièrement gratuit, à vie.

Cas d'usage courants du générateur de certificats auto-signés

  • Tests HTTPS en développement local : les développeurs utilisent des certificats auto-signés pour activer HTTPS sur les serveurs de développement locaux. Testez les cookies sécurisés, les service workers, les API de géolocalisation et d'autres fonctionnalités du navigateur nécessitant un contexte sécurisé sans acheter de certificat signé par une AC.
  • Services de réseaux internes : déployez des certificats auto-signés sur les serveurs de développement internes, les environnements de staging et les pipelines CI/CD où les certificats d'AC de confiance ne sont pas pratiques. Parfaits pour les outils internes, les tableaux de bord et les microservices des réseaux de développement.
  • Tests d'intégration et QA : les ingénieurs QA utilisent des certificats auto-signés dans les suites de tests automatisés pour valider le comportement de la poignée de main TLS, la logique de validation des certificats et la gestion des erreurs sans dépendre d'autorités de certification externes ni d'infrastructure de production.
  • Développement d'API et de webhooks : les développeurs qui créent des API et des intégrations de webhooks utilisent des certificats auto-signés pour tester la terminaison TLS, l'authentification TLS mutuelle (mTLS) et la logique d'épinglage de certificats pendant le développement, sans la lourdeur d'une infrastructure de gestion de certificats.
  • Apprentissage de la gestion des certificats : les professionnels de l'informatique et les étudiants utilisent les générateurs de certificats auto-signés pour apprendre la structure des certificats X.509, l'infrastructure à clé publique (PKI) et les concepts TLS. Comprenez les champs, extensions et types de clés d'un certificat dans un environnement pratique.
  • Développement Docker et conteneurs : les ingénieurs DevOps génèrent des certificats auto-signés pour le développement avec des conteneurs Docker, les tests d'ingress Kubernetes et la communication TLS entre conteneurs dans des clusters de développement locaux comme Minikube et kind.

Qu'est-ce qu'un certificat auto-signé ?

Un certificat auto-signé est un certificat X.509 dont le sujet et l'émetteur sont la même entité - le certificat se signe lui-même plutôt que d'être signé par une autorité de certification (AC) de confiance. Contrairement aux certificats signés par une AC, les certificats auto-signés ne sont pas automatiquement approuvés par les navigateurs et les systèmes d'exploitation. Lorsqu'un navigateur rencontre un certificat auto-signé, il affiche un avertissement de sécurité car le certificat ne peut pas être relié à une AC racine de confiance via la chaîne de confiance. Toutefois, les certificats auto-signés offrent le même niveau de chiffrement que les certificats signés par une AC et conviennent parfaitement au développement, aux tests et à un usage interne.

Comment fonctionne notre générateur de certificats auto-signés

  1. Choisissez l'algorithme de clé : sélectionnez RSA (2048 ou 4096 bits) ou ECDSA (P-256 ou P-384). La paire de clés est générée via la Web Crypto API native du navigateur, qui utilise une génération de nombres aléatoires cryptographiquement sûre.
  2. Configurez les champs du certificat : saisissez le Common Name (CN) - le nom de domaine que le certificat sécurisera (par exemple localhost, myapp.local). Ajoutez éventuellement une organisation (O) et un pays (C). Définissez la période de validité de 30 jours à 10 ans.
  3. Génération du certificat : notre outil utilise la bibliothèque pkijs pour construire un certificat X.509v3 conforme avec les extensions appropriées - Basic Constraints (CA: true), Key Usage (digitalSignature, keyEncipherment, keyCertSign) et Subject Key Identifier. Le certificat est signé avec SHA-256 à l'aide de la clé privée générée. Tout le traitement se fait localement dans votre navigateur.

Certificats auto-signés vs signés par une AC

  • Confiance : les certificats signés par une AC sont approuvés par défaut par les navigateurs car ils remontent à une AC racine préinstallée dans le magasin de confiance du navigateur. Les certificats auto-signés nécessitent une configuration manuelle de la confiance - vous devez les ajouter au magasin de confiance de votre système ou navigateur, ou accepter l'avertissement du navigateur.
  • Coût : les certificats signés par une AC sont payants (bien que des options gratuites comme Let's Encrypt existent pour les domaines publics). Les certificats auto-signés sont totalement gratuits et peuvent être générés instantanément pour n'importe quel domaine, y compris les noms locaux et internes.
  • Chiffrement : les certificats auto-signés et signés par une AC utilisent les mêmes algorithmes cryptographiques et offrent une force de chiffrement identique. La différence réside uniquement dans la chaîne de confiance, pas dans la sécurité de la connexion TLS elle-même.
  • Cas d'usage : les certificats signés par une AC sont obligatoires pour les sites web publics de production. Les certificats auto-signés sont idéaux pour le développement local, les réseaux internes, les environnements de test, les pipelines CI/CD et les usages éducatifs.

Champs et extensions du certificat

Notre générateur de certificats auto-signés crée des certificats X.509v3 avec les champs et extensions suivants. Le Common Name (CN) identifie le domaine ou le nom de serveur que le certificat sécurise. Le Subject Key Identifier identifie de manière unique la clé publique du certificat. Basic Constraints marque le certificat comme AC (autorité de certification), lui permettant de signer d'autres certificats. Key Usage précise les opérations autorisées - signatures numériques, chiffrement de clés, signature de certificats et signature de CRL. L'empreinte SHA-256 identifie de manière unique le certificat et peut servir à l'épinglage de certificats. Tous les horodatages utilisent UTC pour une interprétation cohérente entre plateformes.

Foire aux questions

Un certificat auto-signé est un certificat X.509 signé par son propre créateur plutôt que par une AC de confiance. Utilisez-les pour le développement local, les réseaux internes, les tests, les pipelines CI/CD et l'apprentissage. Ils offrent le même chiffrement que les certificats signés par une AC, mais nécessitent une configuration manuelle de la confiance dans le navigateur.

Les navigateurs affichent des avertissements parce que les certificats auto-signés ne sont pas signés par une AC de confiance préinstallée dans le magasin de confiance du navigateur. Le chiffrement TLS reste pleinement fonctionnel. Pour éviter l'avertissement pendant le développement, ajoutez le certificat au magasin de confiance de votre système ou utilisez des outils comme mkcert.

ECDSA est généralement recommandé - P-256 offre une sécurité équivalente à RSA 3072 bits avec des clés plus petites et une génération plus rapide. Ne choisissez RSA que si vos outils ont des exigences de compatibilité avec d'anciens systèmes dépourvus de support ECDSA.

Utilisez exactement le domaine ou l'IP auquel vous accéderez dans le navigateur - par exemple « localhost », « 127.0.0.1 », « dev.local » ou le nom d'hôte de votre machine. Le CN doit correspondre à l'adresse dans le navigateur, sinon vous verrez un avertissement de non-concordance de nom d'hôte.

Non. Les certificats auto-signés ne doivent jamais être utilisés en production. Utilisez Let's Encrypt pour des certificats gratuits signés par une AC, ou achetez-en auprès d'AC de confiance pour les sites et services de production.

Sur macOS, ajoutez le PEM à Trousseau d'accès et marquez-le comme approuvé. Sur Windows, importez-le dans Autorités de certification racines de confiance via certlm.msc. Sur Linux, copiez-le dans /usr/local/share/ca-certificates/ et exécutez update-ca-certificates.

Oui. Les clés utilisent la Web Crypto API avec une génération de nombres aléatoires cryptographiquement sûre. Le certificat X.509v3 est construit à l'aide de la bibliothèque pkijs et signé avec SHA-256.

Oui. 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Tout le traitement se fait dans votre navigateur, sans calcul côté serveur ni stockage de données.