Le cadenas dans la barre d’adresse : ce que le https change vraiment pour votre site
« Mon site affiche Non sécurisé à côté de l’adresse : est-ce qu’on m’a piraté ? » Presque toujours, non. Mais la question est bonne, parce que vos visiteurs se la posent aussi. Eux n’appellent pas pour demander : ils ferment la page et passent au résultat suivant.
Je crée des sites internet pour de petites entreprises, et le cadenas est l’une des premières choses que je regarde quand on me montre un site existant : c’est rapide à vérifier, et ça en dit long sur l’entretien du reste. Voici ce que ce petit symbole garantit vraiment, ce qu’il ne garantit pas, ce qu’il coûte en 2026, et quoi faire quand un message d’alerte apparaît.
La réponse courte
- Le cadenas, ou les lettres « https » au début de l’adresse, signifie que ce qui circule entre le visiteur et votre site ne peut être ni lu ni modifié en chemin, et que le visiteur est bien sur le site de l’adresse affichée.
- Il ne dit pas que le site est honnête, ni qu’il est à l’abri d’un piratage.
- Sans lui, les navigateurs affichent « Non sécurisé » à côté de votre adresse. Et à partir d’octobre 2026, Chrome demandera la permission au visiteur avant d’ouvrir un site sans https.
- Il est gratuit depuis des années, inclus dans tout hébergement sérieux et renouvelé automatiquement. Payer un certificat n’apporte rien de visible à une petite entreprise.
- Un message d’alerte vient presque toujours d’un réglage à faire ou d’un renouvellement raté, pas d’un piratage : entre un quart d’heure et trois heures de travail selon le cas.
Ce que le cadenas garantit vraiment
Le cadenas s’affiche quand votre site possède un certificat de sécurité valide : un petit fichier délivré pour votre adresse, qu’on trouve souvent sous le nom de « certificat SSL » sur les devis et chez les hébergeurs. Il apporte trois garanties au visiteur :
- Personne ne peut lire ce qui circule. Le nom, le téléphone et le message tapés dans votre formulaire, ou le mot de passe d’un espace client, partent brouillés et ne redeviennent lisibles qu’à l’arrivée — même depuis le wifi d’une gare, d’un hôtel ou d’un café.
- Personne ne peut modifier la page en chemin. Sans cadenas, un réseau peu scrupuleux peut glisser une publicité ou un lien dans votre page avant qu’elle arrive chez le visiteur, sans que vous en sachiez rien.
- Le visiteur est bien chez vous. Le certificat n’est délivré qu’à celui qui contrôle l’adresse : il empêche un tiers de se faire passer pour votre-entreprise.fr.
Un détail qui trouble beaucoup de monde : sur Chrome, le navigateur le plus utilisé, le cadenas a été remplacé en 2023 par une petite icône de réglages. Votre site n’a pas perdu sa protection pour autant. Ce qui compte, c’est l’absence de la mention « Non sécurisé » à côté de l’adresse et, quand on clique sur l’icône, la phrase « La connexion est sécurisée ».
Ce que le cadenas ne garantit pas
C’est la partie qu’on oublie, et c’est pourtant elle qui évite les deux erreurs les plus courantes : faire confiance à n’importe quel site parce qu’il a un cadenas, et se croire protégé parce que le sien en a un.
- Que le site est honnête. Le certificat est gratuit et automatique : la plupart des faux sites — fausse banque, faux transporteur, fausse boutique — en affichent un. Le cadenas dit « vous êtes bien à cette adresse », pas « cette adresse est digne de confiance ».
- Que le site n’est pas piraté. Un site qui n’a pas été mis à jour depuis trois ans peut afficher un cadenas parfaitement valide et héberger, en coulisse, des pages de casino. Ce qui protège du piratage, ce sont les mises à jour, les sauvegardes et les mots de passe.
- Que les informations sont bien gardées une fois arrivées. Le cadenas protège le trajet, pas l’entrepôt : ce que votre formulaire enregistre, qui peut le lire et combien de temps vous le conservez relèvent d’une autre question.
- Que vous êtes bien placé sur Google. Il y contribue très peu, on y revient plus bas.
Sans cadenas, ce sont les visiteurs qui partent
Depuis 2018, Chrome affiche « Non sécurisé » à côté de l’adresse de tout site sans certificat, et les autres navigateurs ont suivi. Sur une page qui contient un formulaire, l’avertissement devient plus visible au moment où le visiteur commence à taper son nom ou son numéro — c’est-à-dire à l’instant exact où il allait vous contacter.
Le visiteur ne sait pas ce que la mention veut dire techniquement. Il lit « danger », se demande si l’entreprise existe encore, et repart vers le résultat suivant. Il ne vous préviendra pas : comme pour un site trop lent, ce sont des demandes que vous ne verrez jamais passer.
Et cela se durcit. Chrome active par défaut, à partir d’octobre 2026, un réglage qui demande la permission au visiteur avant d’ouvrir un site public sans https : au lieu d’une mention discrète à côté de l’adresse, il verra une page d’avertissement, avec un bouton pour continuer quand même. Beaucoup ne cliqueront pas. Un site sans cadenas n’est plus seulement moins rassurant : il devient plus difficile d’y entrer.
Et sur Google ?
Soyons honnêtes : l’effet direct est faible. Google tient compte du https depuis 2014, mais comme un critère léger, qui départage surtout deux pages par ailleurs équivalentes. Ajouter un cadenas à un site vide ne le fera pas remonter, et un bon site ne disparaît pas des résultats faute de certificat. L’effet qui compte est ailleurs : Google peut vous amener le visiteur jusqu’à la porte, et l’avertissement le fait repartir sur le seuil.
Combien ça coûte en 2026 : en général, rien
Depuis 2016, un organisme à but non lucratif délivre des certificats gratuits, et la quasi-totalité des hébergeurs les ont intégrés : on coche une case, ou il est activé d’office, puis il se renouvelle tout seul. Pour un site vitrine, une boutique en ligne ou un espace client de petite entreprise, ce certificat gratuit protège exactement comme un certificat payant.
Il existe bien des certificats payants, de quelques dizaines à quelques centaines d’euros par an, qui vérifient en plus l’existence de la société. Mais depuis 2019, les navigateurs n’affichent plus cette vérification dans la barre d’adresse : le visiteur voit le même cadenas. Ils servent à certaines banques ou administrations, pas à un artisan ni à un commerce.
Si un devis ou un abonnement facture le certificat à part — on voit encore 50 à 100 € par an, parfois 15 € par mois —, demandez ce qu’il apporte de plus que le certificat gratuit. Dans la très grande majorité des cas : rien.
Ce qui peut coûter, c’est le travail quand le site n’a jamais eu de cadenas :
- Sur un site récent, chez un hébergeur courant : une case à cocher, un quart d’heure de travail tout au plus.
- Sur un site plus ancien, construit avant que le https se généralise : il faut aussi corriger les adresses des images, des formulaires et des liens, puis faire en sorte que les anciennes adresses mènent vers les nouvelles. Comptez une à trois heures de travail, soit 100 à 300 € environ.
- Si le site est si ancien que même cette opération coince, c’est souvent le signe qu’une refonte se pose, pour bien d’autres raisons que le cadenas.
Pourquoi le renouvellement doit être automatique
Un certificat n’est pas permanent : il a une date d’expiration, et elle se rapproche. Depuis mars 2026, un certificat ne peut plus être valable plus de 200 jours ; ce sera 100 jours en mars 2027, puis 47 jours en 2029. Ces règles sont fixées par les navigateurs et les organismes qui délivrent les certificats, pour limiter les dégâts quand l’un d’eux est volé ou mal délivré. Conséquence pratique : un certificat renouvelé à la main, grâce à un rappel dans un agenda, finira un jour par être oublié. Exigez le renouvellement automatique, par écrit.
« Non sécurisé », « connexion non privée » : cinq situations, cinq solutions
Avant d’appeler qui que ce soit, repérez la situation exacte : chacune a une cause différente. Le test prend deux minutes, depuis votre téléphone hors wifi : tapez votre adresse en entier sans « www », puis avec, ouvrez la page de contact, et touchez l’icône à gauche de l’adresse.
1. « Non sécurisé » sur toutes les pages
Le site n’a jamais eu de certificat, ou il n’a jamais été activé. C’est fréquent sur les sites anciens et chez certains hébergeurs très bon marché. La solution : activer le certificat, faire mener toutes les anciennes adresses vers la version sécurisée et corriger les adresses internes du site. D’un quart d’heure à trois heures, selon l’âge du site.
2. Une page d’alerte avant même d’entrer
Chrome affiche « Votre connexion n’est pas privée », Safari « Cette connexion n’est pas privée », Firefox « Attention : risque probable de sécurité ». Le site est bloqué pour tout le monde, derrière une page d’avertissement. Dans l’immense majorité des cas, le certificat a simplement expiré : le renouvellement automatique a cessé de fonctionner après un changement — d’hébergeur, de nom de domaine, ou une carte bancaire expirée sur le compte. Ce n’est pas un piratage. C’est en revanche urgent, puisque chaque heure fait fuir tous vos visiteurs. Le renouvellement se fait en général dans la journée, souvent en moins d’une demi-heure.
3. L’alerte n’apparaît que sur une des deux adresses
Avec « www », tout va bien ; sans, une alerte s’affiche — ou l’inverse. Le certificat ne couvre qu’une des deux versions de l’adresse, alors qu’une partie de vos visiteurs tape l’une et une autre partie tape l’autre. La solution : un certificat qui couvre les deux, et une des deux adresses qui renvoie vers l’autre. Une demi-heure.
4. Le cadenas disparaît sur certaines pages, ou au moment d’envoyer le formulaire
La page est sécurisée, mais un élément à l’intérieur ne l’est pas : une image, une vidéo, ou le formulaire lui-même, encore rattachés à l’ancienne adresse sans « s ». Le navigateur retire alors le cadenas, ou affiche un avertissement au moment où le visiteur appuie sur « Envoyer ». C’est typique d’un passage au https fait à moitié. La solution : corriger ces adresses une par une, une à deux heures en général. Et vérifiez au passage que vos messages arrivent toujours.
5. L’alerte n’apparaît que chez une seule personne
Vous voyez le cadenas, vos proches aussi, mais un client vous signale une alerte. Le problème est alors de son côté : la date et l’heure mal réglées sur son ordinateur, un antivirus qui inspecte les connexions, ou le wifi d’une entreprise ou d’un hôtel qui filtre les pages. Demandez-lui d’essayer depuis son téléphone, hors wifi : si tout s’affiche normalement, votre site n’y est pour rien.
Et les messages qui vous « alertent »
Méfiez-vous des e-mails qui annoncent l’expiration de votre certificat avec un lien de paiement, et des appels qui vous expliquent que votre site « n’est pas sécurisé » avant de vous proposer une offre. Vérifiez vous-même : ouvrez votre site, puis l’espace client de votre hébergeur en tapant son adresse plutôt qu’en cliquant sur le lien reçu. Un vrai problème de certificat se voit sur votre site, pas seulement dans un e-mail.
Cinq questions à poser à votre prestataire ou à votre hébergeur
- Le certificat de sécurité est-il compris dans l’hébergement, sans supplément ?
- Se renouvelle-t-il automatiquement, et qui est prévenu si le renouvellement échoue ?
- Couvre-t-il l’adresse avec et sans « www » ?
- Les anciennes adresses sans « s » mènent-elles toutes vers la version sécurisée ?
- Si une alerte apparaît un samedi, qui intervient, et dans quel délai ?
Faites écrire les réponses dans le devis ou le contrat d’entretien. La dernière compte plus qu’elle n’en a l’air : un certificat qui expire un vendredi soir coûte un week-end entier de visiteurs.
Cinq erreurs fréquentes
- Penser qu’un site sans formulaire ni paiement n’a pas besoin de cadenas. La mention « Non sécurisé » s’affiche sur toutes les pages, et le nouvel avertissement de Chrome ne fait pas la différence.
- Payer un certificat « premium » pour rassurer les clients. Ils voient exactement le même cadenas qu’avec le certificat gratuit.
- Croire à un piratage devant un certificat expiré, et signer dans l’urgence avec le premier « spécialiste en sécurité » venu. Un renouvellement suffit presque toujours.
- Renouveler à la main, en notant la date dans un agenda. Avec des certificats de 200 jours, bientôt 47, l’oubli n’est qu’une question de temps.
- Changer d’hébergeur ou de nom de domaine sans prévoir le certificat de la nouvelle adresse. Le site bascule, et le premier jour s’ouvre sur une alerte.
Comment je peux vous aider
Je crée des sites internet pour de petites entreprises, et chaque site que je mets en ligne part avec son certificat actif, renouvelé automatiquement, sur l’adresse avec et sans « www ». Concrètement, je réalise :
- Des sites vitrines, sécurisés dès le premier jour et pensés pour que vos visiteurs vous contactent.
- Des boutiques en ligne, où le cadenas n’est qu’une des conditions pour que les clients paient en confiance.
- Des applications et des outils sur mesure, avec des espaces client et des accès protégés.
- La refonte d’un site existant, quand le « Non sécurisé » n’est que la partie visible de ce qui a vieilli.
- La maintenance après la mise en ligne, qui surveille notamment le certificat et prévient avant qu’il n’expire.
Si votre site affiche aujourd’hui « Non sécurisé » ou une page d’alerte, vous pouvez aussi m’envoyer son adresse : je vous dis laquelle des cinq situations vous concerne, et ce que la correction représente.
Questions fréquentes
Qu’est-ce qu’un site sécurisé en https ?
C’est un site dont l’adresse commence par « https » et qui affiche un cadenas — sur Chrome, une petite icône de réglages —, sans la mention « Non sécurisé ». Il possède un certificat de sécurité valide : ce qui circule entre le visiteur et le site ne peut être ni lu ni modifié en chemin, et le visiteur est bien sur le site de l’adresse affichée. Cela ne garantit pas que le site est honnête, ni qu’il est à l’abri d’un piratage.
Pourquoi mon site affiche-t-il « Non sécurisé » ?
Soit il n’a pas de certificat de sécurité, soit celui-ci n’est pas activé, soit une partie de la page — une image, un formulaire — est encore rattachée à l’ancienne adresse sans « s ». Testez depuis votre téléphone l’adresse avec et sans « www », puis la page de contact : selon l’endroit où la mention apparaît, la correction va d’un quart d’heure à trois heures de travail.
Un certificat SSL est-il payant ?
Plus pour une petite entreprise. Des certificats gratuits existent depuis 2016, inclus chez la quasi-totalité des hébergeurs et renouvelés automatiquement ; ils protègent exactement comme les payants. Les certificats payants, de quelques dizaines à quelques centaines d’euros par an, vérifient en plus l’existence de la société, mais le visiteur n’en voit rien depuis 2019. Si une ligne de devis le facture, demandez ce qu’il apporte de plus.
Le https améliore-t-il le référencement sur Google ?
Un peu, pas beaucoup. Google en tient compte depuis 2014, comme un critère léger qui départage surtout deux pages équivalentes. Le vrai enjeu est ailleurs : sans cadenas, le visiteur que Google vous amène voit « Non sécurisé », et à partir d’octobre 2026, Chrome lui affiche même un avertissement avant d’ouvrir la page. Beaucoup font demi-tour.
Mon site affiche « Votre connexion n’est pas privée » : est-il piraté ?
Presque jamais. Ce message signale en général un certificat expiré, dont le renouvellement automatique a cessé de fonctionner après un changement d’hébergeur, de nom de domaine ou de moyen de paiement. C’est urgent, car le site est bloqué pour tout le monde, mais cela se règle le plus souvent dans la journée auprès de l’hébergeur ou du prestataire. Ne payez rien par un lien reçu par e-mail.
Un site sans formulaire ni paiement a-t-il besoin du https ?
Oui. La mention « Non sécurisé » s’affiche sur toutes les pages d’un site sans certificat, qu’il ait un formulaire ou non, et le nouvel avertissement de Chrome ne fait pas la différence non plus. Comme le certificat est gratuit et compris dans l’hébergement, il n’y a aucune raison de s’en passer.
Est-ce que vous réalisez ce type de projet, et comment se passe une prise de contact ?
Oui. Je crée des sites vitrines, des boutiques en ligne et des outils sur mesure pour de petites entreprises, tous mis en ligne avec leur certificat actif et renouvelé automatiquement, et je reprends aussi des sites existants qui affichent « Non sécurisé ». On commence par un échange gratuit et sans engagement, puis vous recevez sous 24 h un devis détaillé poste par poste.
En résumé
Le cadenas ne rend pas un site honnête ni imprenable : il garantit que ce qui circule entre le visiteur et vous ne peut être ni lu ni modifié, et que le visiteur est bien chez vous. Il est gratuit, doit être compris dans l’hébergement et se renouveler tout seul. Son absence vous coûte moins de places sur Google que de visiteurs — et à partir d’octobre 2026, Chrome les arrête avant même la porte. Si un message d’alerte apparaît, repérez laquelle des cinq situations vous concerne : c’est presque toujours un réglage, rarement un piratage, et jamais une raison de payer dans l’urgence.
Je crée des sites internet, des boutiques en ligne et des outils sur mesure pour les entreprises. Un projet en tête ? Discutons-en simplement — réponse sous 24 h, devis gratuit et sans engagement.
