HTTPS et certificat SSL : pourquoi le cadenas compte
Une cliente s'apprête à remplir votre formulaire de devis quand elle remarque la mention « Non sécurisé » à côté de l'adresse de votre site. Elle hésite, puis referme l'onglet sans rien envoyer. Un certificat SSL évite cette fuite silencieuse : il chiffre la connexion, fait passer l'adresse en HTTPS et rassure le visiteur dès son arrivée.
Ce que fait le HTTPS, sans jargon
Quand quelqu'un consulte votre site, son navigateur et votre serveur échangent des informations : le contenu des pages, mais aussi les messages du formulaire, les identifiants d'un compte client ou les coordonnées saisies lors d'une commande. Sans chiffrement, ces données circulent en clair, lisibles par quiconque se trouve sur le trajet, par exemple sur un wifi public. Avec le HTTPS, elles sont brouillées, et seuls le navigateur et le serveur savent les lire.
Le certificat SSL est le petit fichier électronique, installé sur le serveur, qui rend ce chiffrement possible. Il atteste aussi que le serveur qui répond est bien celui de votre nom de domaine. La technologie actuelle s'appelle TLS, mais le nom de SSL est resté dans l'usage.
Ce qu'il ne garantit pas
Le cadenas indique que la connexion est chiffrée. Il ne dit rien de l'honnêteté de l'entreprise, et un site frauduleux peut très bien en afficher un. Il ne protège pas non plus votre site contre le piratage : les mises à jour et les mots de passe solides restent indispensables, comme le rappelle l'article sur le site piraté.
Pourquoi le cadenas compte pour une petite entreprise
- L'avertissement : les navigateurs signalent les pages en http comme non sécurisées, et certains avertissent même avant d'ouvrir une page non chiffrée.
- La confiance : un visiteur qui s'apprête à donner son numéro, son adresse ou sa carte bancaire jette souvent un œil à la barre d'adresse.
- Les fonctions du site : les solutions de paiement en ligne et plusieurs fonctions des navigateurs exigent une connexion sécurisée.
- Google : le moteur a indiqué tenir compte du HTTPS dans son classement, comme un signal parmi beaucoup d'autres, qui ne remplace pas des pages utiles.
Selon le navigateur, le cadenas lui-même a parfois été remplacé par une petite icône de réglages, à gauche de l'adresse. L'avertissement « Non sécurisé », lui, reste bien visible sur les pages en http.
Un certificat souvent gratuit, à surveiller quand même
Inclus chez la plupart des hébergeurs
La plupart des hébergeurs fournissent un certificat gratuit, souvent émis par Let's Encrypt, un organisme qui délivre des certificats sans frais. Selon les offres, il s'active d'un clic dans l'espace client ou s'installe automatiquement. Des certificats payants existent aussi, avec une vérification de l'identité de l'entreprise ; pour le site d'un commerce ou d'un indépendant, un certificat gratuit chiffre la connexion tout aussi bien. Pour bien distinguer l'hébergeur du bureau d'enregistrement, reportez-vous au guide sur le nom de domaine et l'hébergement.
Le renouvellement
Un certificat a une durée de validité limitée, de plus en plus courte, puis doit être renouvelé. Chez la plupart des hébergeurs, ce renouvellement est automatique, mais il peut échouer après un changement de serveur, un réglage modifié sur le nom de domaine ou la fermeture d'un compte. Le navigateur affiche alors une page d'alerte avant votre site, et beaucoup de visiteurs croient à une panne, comme dans les cas décrits dans l'article sur le site inaccessible. Demandez à votre prestataire qui surveille cette échéance, et qui reçoit les messages d'alerte envoyés quand un renouvellement échoue.
Tout le site en HTTPS, sans exception
Rediriger l'ancienne adresse
Installer le certificat ne suffit pas. L'adresse en http doit renvoyer automatiquement vers la version en https, page par page, grâce à une redirection permanente. Choisissez aussi une seule version, avec ou sans www, vers laquelle tout converge : sans cela, deux versions du site coexistent, et les anciens liens ou favoris mènent vers la version non chiffrée. Les règles d'une redirection propre sont expliquées dans l'article sur les erreurs 404 et les redirections.
Le contenu mixte
Une page en https peut encore appeler une image, une police, une vidéo ou un script par une adresse en http. On parle alors de contenu mixte : le navigateur bloque certains de ces éléments, retire le cadenas ou affiche un avertissement. Ce défaut apparaît souvent après le passage d'un ancien site au HTTPS, à cause d'images insérées avec leur adresse complète dans les textes ou d'un vieux module. La correction consiste à remplacer ces adresses par leur version en https, ou à retirer l'élément.
Les liens qui pointent vers vous
Mettez à jour l'adresse de votre site sur votre fiche Google, vos réseaux sociaux, votre signature d'e-mail et vos annuaires. La redirection rattrape les anciens liens, mais une adresse directe en https évite un détour à chaque visite. Dans la Search Console, vérifiez enfin que Google affiche bien la version en https de vos pages, et envoyez-lui le plan du site à jour si les adresses ont changé.
Vérifier votre site en dix minutes
- Tapez votre adresse en commençant par http://, avec puis sans www : vous devez arriver chaque fois sur la même adresse en https.
- Cliquez sur l'icône à gauche de l'adresse pour afficher le certificat, sa date d'expiration et le domaine couvert.
- Ouvrez vos pages principales, formulaire compris, et vérifiez qu'aucun avertissement n'apparaît.
- Demandez à votre hébergeur si le renouvellement est automatique. Pour un nouveau site, le HTTPS fait partie de chaque création chez nous, et le configurateur de devis donne le prix du projet.