« Non sécurisé » dans le navigateur : que faire ?
La mention « Non sécurisé » apparaît lorsque la connexion entre le navigateur et votre site n'est pas chiffrée, ou pas entièrement. Il y a cinq causes possibles : il n'y a pas de certificat, il a expiré, il a été émis pour un autre nom d'hôte, la page charge des éléments en http, ou le visiteur arrive sur la version http parce qu'il n'existe pas de redirection vers https.
À quoi sert un certificat SSL
Un certificat SSL chiffre le trafic entre le visiteur et votre serveur et prouve que le navigateur parle au bon serveur. C'est nécessaire aussi sur un site sans formulaire : les navigateurs signalent toute page http comme non sécurisée, et les moteurs de recherche tiennent compte du https comme signal.
D'abord regarder : quel message voyez-vous exactement ?
Sous un avertissement en plein écran, Chrome et Edge affichent un code. Ce code désigne la cause.
- « Non sécurisé » dans la barre d'adresse, mais la page se charge normalement — vous êtes sur l'adresse http. Cause 1 ou 5.
- NET::ERR_CERT_DATE_INVALID — le certificat a expiré, ou l'horloge de votre appareil est déréglée. Cause 2.
- NET::ERR_CERT_COMMON_NAME_INVALID — le certificat appartient à un autre nom. Cause 3.
- NET::ERR_CERT_AUTHORITY_INVALID — le certificat ne provient pas d'un émetteur reconnu. Traitez ce cas comme la cause 1.
- L'avertissement n'apparaît que sur certaines pages, ou des images et la mise en forme disparaissent — contenu mixte. Cause 4.
1. Il n'y a pas de certificat
Sans certificat, la version https de votre site n'existe pas. Nos formules d'hébergement comprennent un certificat Let's Encrypt gratuit, renouvelé automatiquement. Un tel certificat ne peut être délivré que lorsque le nom de domaine pointe vers l'hébergement, car l'émetteur vérifie d'abord que le nom aboutit réellement à ce serveur. Si vous venez de modifier le DNS, le certificat peut donc ne pas être encore là. Pourquoi cela prend un peu de temps, vous le lirez dans pourquoi une modification DNS prend parfois si longtemps. Si le certificat n'arrive toujours pas ensuite, contactez-nous.
2. Le certificat a expiré
Tout certificat a une date de fin. Les certificats Let's Encrypt ont volontairement une durée de validité courte, et c'est pourquoi ils sont renouvelés automatiquement. Ce renouvellement échoue lorsque le nom de domaine ne pointe plus vers le serveur, par exemple parce que le DNS a été transféré chez un autre prestataire. Si vous êtes seul à voir l'avertissement, vérifiez la date et l'heure de votre propre appareil : quand l'horloge est fausse, tous les certificats paraissent invalides.
3. Le certificat ne correspond pas au nom d'hôte
Un certificat ne vaut que pour les noms qui y figurent. S'il ne mentionne que www.votredomaine.be et que quelqu'un se rend sur votredomaine.be, un avertissement s'affiche. Il en va de même pour un sous-domaine absent du certificat, ou juste après un déménagement, quand le nom de domaine pointe encore vers l'ancien serveur. Dans le navigateur, cliquez sur l'avertissement et affichez le certificat : les détails indiquent pour quels noms il est valable. Les variantes avec et sans www doivent y figurer toutes les deux.
4. Contenu mixte
La cause la plus fréquente lorsqu'il y a bien un certificat valide. La page elle-même arrive en https, mais le code source contient encore des adresses qui commencent par http : une image, un script, une police. Le navigateur bloque les scripts et les feuilles de style qui ont une telle adresse ; les images, il essaie de les récupérer lui-même en https et les omet si cela échoue. Vous voyez alors un avertissement, ou une page à laquelle il manque des morceaux.
- Ouvrez la page, appuyez sur F12 et regardez l'onglet Console. Chaque adresse http y est signalée par Mixed Content.
- WordPress : sous Réglages → Général, mettez en https l'adresse web de WordPress comme l'adresse web du site.
- Dans la base de données, remplacez les anciennes adresses http de votre propre domaine par https. Faites-le avec une extension de recherche et remplacement, et commencez par une sauvegarde.
- Passez en revue les réglages du thème, les widgets et le CSS personnalisé à la recherche d'adresses écrites en dur.
- Videz ensuite le cache de votre site et celui de votre navigateur, sinon vous continuerez à voir l'ancien code source. Voir qu'est-ce que le cache.
5. Pas de redirection de http vers https
Installer un certificat ne change rien à l'adresse http : elle continue de fonctionner, et celui qui suit un ancien lien ou un favori voit « Non sécurisé ». Renvoyez donc chaque requête http vers https avec une 301. Sur la plupart des hébergements, cela se fait avec une règle de réécriture dans .htaccess ; le rôle de ce fichier est expliqué dans ce que vous pouvez faire avec un fichier .htaccess. Testez ensuite quatre adresses : http et https, chacune avec et sans www. Toutes les quatre doivent aboutir à la même adresse https, sans boucle.
Certificat gratuit ou payant
Le chiffrement est le même. Pour un site ordinaire, le certificat gratuit suffit amplement. Un certificat payant ajoute une vérification de votre organisation, pas un chiffrement plus fort. Les niveaux sont présentés sur certificats SSL.
Questions fréquentes
Mon site a-t-il été piraté s'il affiche « Non sécurisé » ?
Non. Le message concerne la connexion, pas le contenu de votre site. Un site piraté peut lui aussi avoir un certificat valide.
Pourquoi vois-je l'avertissement sur mon téléphone et pas sur mon ordinateur ?
Le plus souvent, l'un des appareils ouvre l'adresse http depuis un ancien favori et l'autre l'adresse https. Une date erronée sur l'appareil donne le même résultat.
Puis-je ignorer l'avertissement et continuer ?
Sur votre propre site, pour chercher la cause, oui. Ne le demandez jamais à vos visiteurs : la plupart abandonnent.
Ça ne marche pas ?
Envoyez-nous via contact votre nom de domaine et le message ou le code exact affiché par le navigateur. Nous vérifierons quel certificat votre site présente.