Génère un certificat X.509 auto-signé avec les clés publique et privée correspondantes, directement dans le navigateur avec Web Crypto. Le certificat est signé par sa propre clé privée plutôt que par une autorité de certification (AC) publique, ce qui le rend idéal pour le TLS local, les environnements de test et le développement — pas pour la confiance publique sur le web ouvert.
Fonctionnement
Vous choisissez la taille de clé, la validité en jours, l'algorithme de signature et des attributs de sujet optionnels (nom commun, organisation et champs similaires du Distinguished Name). L'outil crée une paire de clés asymétriques, construit un certificat avec ces attributs et une fenêtre de validité, puis le signe avec la clé privée. La sortie est généralement le certificat, la clé publique et la clé privée au format PEM, que vous pouvez installer sur un serveur local, un proxy inverse ou un magasin de confiance pour les tests.
Quand l'utiliser
- HTTPS sur
localhostou des hôtes de préproduction internes sans acheter de certificat auprès d'une AC - Tests rapides de clients TLS, de configurations TLS mutuel ou de code d'analyse de certificats
- Enseigner comment certificats, clés et périodes de validité s'articulent sans attendre une émission ACME
Limitations
Les navigateurs et systèmes d'exploitation ne font pas confiance aux certificats auto-signés par défaut ; les utilisateurs voient des avertissements sauf si le certificat est explicitement marqué comme fiable. Ils ne remplacent pas les certificats Let's Encrypt ou d'une AC commerciale pour des sites publics en production. Le matériel de clé ne quitte jamais votre session de navigateur, mais toute personne disposant de la clé privée peut usurper l'identité du sujet — conservez et supprimez les clés avec soin. Le choix de l'algorithme et de la taille de clé doit correspondre à ce qu'accepte votre pile serveur.
Exemple
Une clé RSA de 2048 bits valide 365 jours avec le nom commun dev.local produit un certificat PEM commençant par -----BEGIN CERTIFICATE-----, une clé privée PEM et une clé publique. Importer cette clé privée et ce certificat dans un serveur nginx local ou Node HTTPS active des connexions chiffrées qui afficheront tout de même un avertissement d'émetteur non fiable jusqu'à ce que le certificat soit ajouté au magasin de confiance de la machine.