Cartographie du cycle de vie des certificats TLS

la confiance ne se rompt jamais d'un coup —
elle s'effiloche, un certificat oublié à la fois

Trustline reconstitue l'historique complet des certificats d'un domaine — émis, expirés, oubliés, ou jamais autorisés — et le traduit en un score de maturité clair, accompagné de recommandations concrètes.

Ce que fait Trustline

un inventaire, pas juste une alerte d'expiration

Chaque certificat TLS a une histoire : qui l'a émis, quand, pour quel usage, et s'il est toujours sous contrôle. Avec le temps, cette histoire se disperse — entre équipes, prestataires, sous-domaines oubliés. Trustline la reconstitue à partir de deux sources complémentaires : les journaux publics de Certificate Transparency, où tout certificat public reste enregistré indéfiniment, et une vérification en direct de ce qui est réellement servi par le domaine.

Le résultat n'est pas une simple liste de dates d'expiration : c'est un inventaire complet, les écarts entre ce qui a été émis et ce qui est en ligne, et un score qui dit — en un chiffre — si la situation est saine ou si elle demande de l'attention.

Pour les lecteurs techniques
  • Collecte passive — interrogation de crt.sh (Certificate Transparency) et du DNS public. Aucune connexion vers le domaine cible.
  • Collecte active — un handshake TLS réel, à débit plafonné et restreint aux ports de services chiffrés, distingue ce qui est servi de ce qui passe une validation stricte.
  • Analyse — fusion des deux sources, détection des écarts (un certificat servi absent de l'historique CT est le signal le plus parlant), score de maturité pondéré par gravité.
  • Garde-fous — aucune collecte sans autorisation explicite dans une liste blanche, aucun scan de ports large, aucune recherche de vulnérabilité, aucune donnée sensible stockée.
  • Format — JSON comme pivot entre chaque étape ; Python simple, dépendances minimales, aucun framework.

Comment ça marche

quatre étapes, une seule source de vérité

01

Passif

Journaux Certificate Transparency et DNS public. Aucune connexion vers la cible.

02

Actif

Handshake TLS réel, à débit plafonné, sur les seuls ports de services chiffrés.

03

Analyse

Fusion des deux sources, détection des écarts, calcul du score de maturité.

04

Rapport

Un document unique, lisible par un board comme par une équipe technique.

Score de maturité CLM

un chiffre, trois niveaux de gravité

Chaque constat pèse sur le score selon sa gravité — un certificat expiré ne compte pas comme un certificat wildcard. Le score part de 100 et se lit en trois paliers.

61/100
maturité moyenne — exemple
0 · faible50 · moyenne80 · bonne
Critique

Certificat expiré, auto-signé, ou absent de l'historique CT connu.

Moyen

Expiration proche, absence de CAA, chaîne incomplète.

Info

Certificat wildcard détecté — à surveiller, pas nécessairement à corriger.

Rapport d'exemple

à quoi ressemble un rapport Trustline

cabinet-exemple.fr — domaine entièrement fictif

Couverture avec résumé exécutif en langage clair, indicateurs clés, jauge de score, constats détaillés avec conseils, et annexes techniques. Aucune donnée réelle n'y figure : ce rapport illustre la structure, pas un audit réel.

Télécharger l'exemple (PDF)

Validé en conditions réelles

au-delà de l'exemple

Trustline est utilisé et validé sur mes propres domaines de production — dont identity-ops.com — dans le respect strict d'un cadre : aucune collecte sans autorisation explicite consignée dans une liste blanche, débit plafonné entre chaque connexion, aucune donnée sensible stockée.

À propos

un projet né de la pratique

Expert en gestion des identités au sein d'une équipe Global IT Operations : sécurité des infrastructures, IAM, PKI, cycle de vie des certificats. Comparatifs de solutions IAM/CLM (Evertrust Horizon, Digital Berry, DigiCert, Venafi). J'enseigne également des modules d'informatique dans le supérieur.

Trustline est un projet personnel, construit pour rendre visible ce qui, dans la gestion des certificats, reste trop souvent implicite.

Contact

une mission, un poste, une question technique

Ce projet est personnel, à usage portfolio et pédagogique — aucune exploitation commerciale actuellement.