VeryAppı
Technique & légal

HTTPS et certificat SSL : pourquoi c'est indispensable

Publié le 5 novembre 2025·7 min de lecture

Un site sans HTTPS affiche aujourd'hui un avertissement explicite ("non sécurisé") dans la barre d'adresse de tous les navigateurs récents, ce qui fait fuir une partie des visiteurs avant même qu'ils ne lisent une ligne de contenu. Le certificat SSL qui active le HTTPS est gratuit avec la quasi-totalité des hébergeurs modernes (via Let's Encrypt), il n'y a donc plus de justification technique ou financière à s'en passer.

Le vrai problème : la confiance se joue avant le premier clic utile

Un visiteur qui arrive sur un site et voit "connexion non sécurisée" ne lit pas la suite pour se faire son propre avis, il repart. C'est un réflexe désormais installé chez la majorité des internautes, même ceux qui ne sauraient pas expliquer techniquement ce qu'est un certificat SSL. Le cadenas dans la barre d'adresse est devenu un signal de confiance basique, au même titre qu'une vitrine propre pour un commerce physique.

Le second problème est plus silencieux mais tout aussi réel : sans HTTPS, toute donnée échangée entre le visiteur et le serveur (identifiants de connexion, informations de formulaire, numéro de téléphone) circule en clair. Sur un réseau Wi-Fi public par exemple, ces données peuvent être interceptées. Un site professionnel qui collecte le moindre formulaire de contact a une responsabilité minimale sur ce point.

Ce que fait réellement un certificat SSL

Le certificat SSL (Secure Sockets Layer, techniquement remplacé par TLS mais le terme SSL reste l'usage courant) chiffre la connexion entre le navigateur du visiteur et le serveur qui héberge le site. Concrètement, il transforme l'adresse du site de http:// en https://, et fait apparaître le cadenas dans la barre d'adresse. Trois effets concrets :

  • Confidentialité : les données échangées (formulaires, identifiants) ne peuvent pas être lues en clair par un tiers qui intercepterait le trafic.
  • Intégrité : les données ne peuvent pas être modifiées en transit sans que cela soit détecté.
  • Authentification : le certificat garantit que le visiteur communique bien avec le vrai serveur du site, pas avec une copie frauduleuse.

L'impact sur le référencement (SEO)

Google a confirmé en 2014 que le HTTPS fait partie de ses critères de classement. Son poids reste modeste comparé à la qualité du contenu ou à la pertinence pour la requête, mais l'effet indirect est plus marquant : un site en HTTP est aujourd'hui pénalisé en pratique par l'avertissement navigateur, qui augmente le taux de rebond et dégrade les signaux comportementaux que Google observe (temps passé, pages visitées). Un site sans HTTPS part donc avec un désavantage à la fois direct et indirect.

Comment obtenir et installer un certificat SSL

  1. Vérifier l'offre de l'hébergeur : la grande majorité des hébergeurs web actuels incluent un certificat Let's Encrypt gratuit, activable en un clic ou automatiquement à la création du site.
  2. Activer le certificat dans le tableau de bord d'hébergement, généralement dans une section "SSL" ou "Sécurité".
  3. Forcer la redirection de toutes les pages HTTP vers leur équivalent HTTPS, pour éviter que le site reste accessible en version non sécurisée en parallèle.
  4. Corriger le contenu mixte : images, scripts ou styles encore chargés en http:// sur une page HTTPS déclenchent un avertissement partiel dans le navigateur, même avec un certificat valide.
  5. Vérifier le renouvellement automatique : les certificats Let's Encrypt expirent tous les 90 jours et se renouvellent normalement seuls, mais une vérification ponctuelle évite les mauvaises surprises sur un hébergement mal configuré.

Les erreurs qui laissent le HTTPS mal configuré

  • Certificat installé mais redirection HTTP vers HTTPS non forcée, ce qui laisse deux versions du site coexister et dilue le référencement.
  • Liens internes ou images encore codés en dur en http:// dans le contenu du site, générant des avertissements de contenu mixte.
  • Certificat expiré non détecté faute de surveillance, souvent après un changement d'hébergeur ou de configuration serveur.
  • Certificat installé uniquement sur le domaine principal, oubliant les sous-domaines (www., boutique., etc.) qui restent alors non sécurisés.

Ce qu'il faut retenir

  • Le HTTPS est aujourd'hui gratuit et quasi systématique via Let's Encrypt, il n'y a plus de raison technique de s'en passer.
  • L'absence de HTTPS déclenche un avertissement explicite du navigateur qui dégrade la confiance et le comportement des visiteurs.
  • Le HTTPS est un critère de référencement reconnu par Google, avec un effet direct modeste mais un effet indirect réel via le comportement utilisateur.
  • Le certificat protège la connexion, pas le site : il doit se combiner avec des mises à jour et des sauvegardes régulières.
  • Un contenu mixte (ressources encore en HTTP) peut déclencher un avertissement même avec un certificat valide, il faut le corriger dans le code du site.

Questions fréquentes

Le certificat SSL est-il vraiment gratuit ? Oui, dans l'immense majorité des cas. Let's Encrypt fournit des certificats gratuits reconnus par tous les navigateurs, et la plupart des hébergeurs modernes les installent automatiquement.

Mon site affiche "non sécurisé", que faire en urgence ? Vérifiez d'abord que le certificat est bien installé et non expiré. Si le problème persiste, il vient souvent d'un contenu mixte (ressources encore en HTTP sur une page HTTPS) à corriger dans le code ou la configuration du CMS.

Le HTTPS suffit-il à sécuriser complètement un site ? Non. Il chiffre la connexion mais ne protège pas contre une faille de code, un mot de passe faible ou un plugin obsolète. C'est une protection nécessaire mais pas suffisante.

Le HTTPS améliore-t-il vraiment le référencement ? Google le confirme comme critère de classement depuis 2014, avec un poids modeste face au contenu. L'effet le plus concret reste indirect via l'avertissement navigateur qui pénalise le HTTP en pratique.

En résumé

Le HTTPS n'est plus un choix technique optionnel, c'est un standard minimal attendu par les visiteurs, les navigateurs et Google. L'installation est gratuite et généralement automatisée chez un hébergeur sérieux, ce qui rend l'absence de certificat SSL difficile à justifier en 2026. La formule site web par abonnement VeryAppi inclut le HTTPS et son renouvellement en continu, sans configuration à gérer de votre côté.

Questions fréquentes

Le certificat SSL est-il vraiment gratuit ?

Oui, dans l'immense majorité des cas. Let's Encrypt fournit des certificats SSL gratuits et reconnus par tous les navigateurs, et la plupart des hébergeurs modernes les installent automatiquement. Les certificats payants existent encore mais n'offrent pas un chiffrement plus fort pour un site standard, seulement des garanties commerciales supplémentaires.

Mon site affiche 'non sécurisé', que faire en urgence ?

Vérifiez d'abord que le certificat SSL est bien installé et non expiré dans l'espace hébergement. Si le certificat est valide mais l'alerte persiste, le problème vient souvent d'un contenu mixte (images ou scripts chargés en HTTP sur une page HTTPS) qu'il faut corriger dans le code ou la configuration du CMS.

Le HTTPS suffit-il à sécuriser complètement un site ?

Non. Le HTTPS chiffre uniquement la connexion entre le visiteur et le serveur, il empêche l'interception des données en transit. Il ne protège pas contre une faille dans le code, un mot de passe faible ou un plugin obsolète. C'est une protection nécessaire mais pas suffisante.

Le HTTPS améliore-t-il vraiment le référencement ?

Google confirme que le HTTPS fait partie des critères de classement depuis 2014, même si son poids réel est modeste face au contenu et à la pertinence. L'effet le plus concret reste indirect : un site en HTTP pur affiche un avertissement dans Chrome qui fait fuir une partie des visiteurs avant même de lire la page.

Articles liés

← Retour au blog