Pourquoi mon site doit-il être en HTTPS ?

Le HTTPS (le fameux cadenas dans la barre d’adresse) chiffre les échanges entre le visiteur et votre site : sans lui, les navigateurs affichent « Non sécurisé » à côté de votre nom, et ça fait fuir. Bonne nouvelle : le certificat nécessaire est aujourd’hui gratuit et s’active en quelques clics chez la plupart des hébergeurs. Il n’y a plus aucune raison valable de s’en passer.

À quoi ça sert, en français courant #

Quand un visiteur remplit votre formulaire de contact ou tape un mot de passe, ces informations voyagent sur le réseau. En HTTP classique, elles circulent en clair — lisibles par quiconque se trouve « sur le chemin » (typiquement sur un wifi public). En HTTPS, tout est chiffré : intercepter la communication ne donne qu’une bouillie illisible. Le HTTPS garantit aussi que le visiteur parle bien à votre site et non à une copie frauduleuse glissée entre les deux.

HTTP contre HTTPS : ce que voit votre visiteur #

Site en HTTP Site en HTTPS
Barre d’adresse Mention « Non sécurisé » (Chrome l’affiche depuis juillet 2018) Cadenas discret, rien d’alarmant
Données des formulaires Circulent en clair Chiffrées
Confiance Beaucoup de visiteurs repartent aussitôt Standard attendu
Google Léger handicap (le HTTPS est un critère de classement depuis 2014) En règle

Comment passer au HTTPS sans douleur #

Il vous faut un « certificat SSL/TLS ». Depuis l’arrivée de Let’s Encrypt, une autorité à but non lucratif, les certificats de base sont gratuits et se renouvellent automatiquement — et la quasi-totalité des hébergeurs (OVHcloud, o2switch, Infomaniak…) comme des créateurs de sites l’activent d’office ou via un simple bouton. Si vous partez de zéro, votre site naîtra directement en HTTPS sans que vous y pensiez. Si vous migrez un vieux site HTTP, la seule précaution est de rediriger les anciennes adresses http:// vers les nouvelles https:// — votre hébergeur ou votre thème propose généralement une option « forcer le HTTPS » qui s’en charge.

À lire Créer son premier site internet : le guide pour ceux qui n’y connaissent rien

Le cadenas veut-il dire que le site est digne de confiance ?

Non, et c’est une confusion dangereuse : le cadenas signifie seulement que la connexion est chiffrée. Un site frauduleux peut très bien avoir un cadenas. Il protège contre l’espionnage de la connexion, pas contre les escrocs.

Faut-il acheter un certificat payant ?

Pour un site vitrine ou un blog, non : le certificat gratuit type Let’s Encrypt offre le même niveau de chiffrement. Les certificats payants apportent surtout des garanties d’assurance et des vérifications d’identité d’entreprise, utiles pour les banques ou les gros e-commerçants.

Le HTTPS ralentit-il le site ?

Non, l’impact est négligeable sur les serveurs modernes — certains mécanismes récents rendent même les sites HTTPS plus rapides. L’argument de la lenteur date d’il y a quinze ans.

Mon site n’a ni formulaire ni paiement, suis-je concerné ?

Oui quand même : sans HTTPS, le navigateur affiche « Non sécurisé » quel que soit le contenu, et c’est votre image qui trinque. Puisque c’est gratuit et automatique, la question ne se pose plus vraiment.

À lire Que se passe-t-il si je ne renouvelle pas mon nom de domaine ?

À lire aussi #

Le Lab du Web est édité de façon indépendante. Soutenez la rédaction en nous ajoutant dans vos favoris sur Google Actualités :

consultant SEO | référencement pas cher