Cadenas HTTPS : ce qu'il prouve et ce qu'il ne dit pas.
Le petit cadenas de la barre d'adresse certifie une connexion chiffrée et la correspondance avec un nom de domaine. Rien de plus, et surtout rien sur l'honnêteté du site. Voici ce qu'il faut lire à la place, et pourquoi la durée de vie des certificats est en train de fondre.
Vous ouvrez votre site, vous regardez la barre d'adresse, le petit cadenas est là. Tout va bien.
Il certifie moins de choses que vous ne croyez, et il en certifiera bientôt pour moins longtemps.
Ce que le cadenas prouve
Deux choses, et elles sont réelles.
La connexion entre le navigateur du visiteur et votre serveur est chiffrée. Personne sur le trajet, ni l'opérateur du wifi du café, ni le fournisseur d'accès, ne peut lire ce qui circule. Un mot de passe tapé dans un formulaire ne se promène pas en clair.
Et le certificat présenté correspond au nom de domaine demandé. Si le navigateur demande votre-entreprise.fr, le serveur en face doit présenter un certificat émis pour votre-entreprise.fr, validé par une autorité que le navigateur reconnaît.
C'est utile, c'est indispensable, et c'est tout.
Ce qu'il ne prouve pas
Que l'entreprise derrière est honnête. Que le site n'est pas une copie montée la semaine dernière pour vous soutirer une carte bancaire. Que vos données seront bien traitées une fois arrivées.
Un site de hameçonnage obtient un certificat aussi facilement que vous. C'est gratuit, c'est automatique, ça prend quelques minutes, et la vérification porte sur le contrôle du domaine, pas sur l'identité ou les intentions de son propriétaire.
Ce n'est pas mon interprétation. Google a modifié Chrome pour cette raison précise : en mai 2023, l'équipe Chromium a expliqué sur son blog qu'elle remplaçait l'icône du cadenas parce que les gens y lisaient une garantie de fiabilité du site, ce que ce symbole n'a jamais voulu dire. L'aide de Chrome le formule autrement : même sur un site sécurisé, restez prudent avec vos informations personnelles, et vérifiez le nom du site dans la barre d'adresse.
Le cadenas dit que la conversation est privée. Il ne dit rien de votre interlocuteur.
Ce qu'il faut regarder à la place
Le nom de domaine, caractère par caractère.
C'est là que se joue la tromperie, pas dans le cadenas. Une lettre remplacée, un tiret ajouté, une extension différente, un sous-domaine qui imite un domaine. Une adresse qui commence par le nom d'une banque connue ne dit rien tant que vous n'avez pas lu ce qui se trouve juste avant le premier slash.
Prenez l'habitude de lire cette partie-là de droite à gauche, en partant du slash. C'est le seul endroit de la page qu'un attaquant ne peut pas maquiller.
La partie qui vous concerne comme propriétaire
Un certificat a une date d'expiration, et cette durée est en train de fondre.
Le CA/Browser Forum, l'organisme où autorités de certification et éditeurs de navigateurs fixent les règles communes, a voté en 2025 un calendrier de réduction. La durée maximale d'un certificat passe de 398 jours à 47 jours, par paliers de 200 puis 100 puis 47, les réductions ayant commencé en mars 2026 pour s'achever en mars 2029.
De son côté, Let's Encrypt, l'autorité gratuite qui délivre une grande partie des certificats des petits sites, a annoncé en décembre 2025 son passage de 90 à 45 jours.
Le sens de tout ça est simple : le renouvellement manuel est mort. Une personne qui renouvelle votre certificat à la main une fois par an va devoir le faire tous les mois et demi, puis plus souvent encore. Personne ne tient ce rythme, et l'oubli finit toujours par arriver.
Ce qui se passe quand il expire
Le visiteur ne voit pas un petit avertissement discret. Il voit une page rouge en plein écran qui lui dit que la connexion n'est pas privée et qu'il devrait faire demi-tour.
Pour quelqu'un qui n'est pas du métier, cet écran ressemble exactement à un site piraté. Il ne cherche pas à comprendre, il part, et il ne revient pas forcément.
C'est une panne totale, déclenchée par une date, et qui arrive un dimanche matin aussi bien qu'un mardi.
Trois choses à vérifier
- Le renouvellement est-il automatique ? Posez la question à votre hébergeur ou à votre prestataire, et demandez une réponse par écrit. Si quelqu'un vous répond qu'il s'en occupe manuellement, insistez pour que ça change.
- Qui reçoit les alertes d'expiration ? Elles partent souvent vers l'adresse utilisée lors de la création du compte. Si c'est celle d'un ancien prestataire, personne ne les lira.
- Quelle est la date d'expiration du certificat actuel ? Cliquez sur le cadenas, ouvrez les détails, elle y figure. Notez-la.
Vingt minutes, ce week-end
Cliquez sur le cadenas de votre propre site et lisez la date d'expiration. Vérifiez ensuite qu'elle est bien inférieure à ce que vous imaginiez, et posez à votre hébergeur la question du renouvellement automatique.
Profitez-en pour regarder qui reçoit les notifications techniques de votre domaine et de votre hébergement. C'est le même sujet que la propriété de votre nom de domaine : un compte dont vous n'avez ni la main ni les alertes est un compte qui vous lâchera au mauvais moment.
Et si vous vendez en ligne, ou si vous demandez des informations personnelles dans un formulaire, dites-le à vos clients autrement que par le cadenas. Expliquez en une phrase ce que vous faites de leurs données. Ça les rassure infiniment plus qu'un symbole que plus personne ne regarde.
Si vous voulez qu'on fasse le point sur votre installation, demandez un devis. Les questions les plus fréquentes sont traitées dans la FAQ, et la page offres précise ce qui est prévu de ce côté.
Sources
- An Update on the Lock Icon, blog Chromium, mai 2023. Source primaire : Chrome remplace l'icône du cadenas parce que les utilisateurs y lisent à tort une garantie de fiabilité du site. Consulté le 28 août 2026.
- Check if a site's connection is secure, aide Google Chrome. Source primaire : ce que l'indicateur signifie, et la consigne de vérifier le nom du site dans la barre d'adresse. Consulté le 28 août 2026.
- Ballot SC081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods, CA/Browser Forum, 11 avril 2025. Source primaire : réduction de la durée maximale des certificats de 398 à 47 jours, par paliers, de mars 2026 à mars 2029. Consulté le 28 août 2026.
- Decreasing Certificate Lifetimes to 45 Days, Let's Encrypt, 2 décembre 2025. Source primaire pour le passage de 90 à 45 jours. Consulté le 28 août 2026.
Questions fréquentes
Que prouve vraiment le cadenas dans la barre d'adresse ?
Deux choses seulement : la connexion entre le navigateur et le serveur est chiffrée, et le certificat présenté correspond au nom de domaine demandé. Il ne dit rien de l'honnêteté du site ni de la façon dont vos données seront traitées ensuite.
Un site frauduleux peut-il afficher le cadenas ?
Oui. Obtenir un certificat est gratuit, automatique et rapide, et la vérification porte sur le contrôle du nom de domaine, pas sur l'identité ni les intentions de son propriétaire. C'est pour cette raison que Chrome a remplacé l'icône du cadenas en mai 2023, les utilisateurs y lisant à tort une garantie de fiabilité.
Pourquoi les certificats expirent-ils de plus en plus vite ?
Le CA/Browser Forum, qui réunit autorités de certification et éditeurs de navigateurs, a voté en 2025 une réduction de la durée maximale d'un certificat de 398 jours à 47 jours, par paliers, entre mars 2026 et mars 2029. Let's Encrypt a annoncé de son côté un passage de 90 à 45 jours. Le renouvellement automatique devient donc indispensable.
Sur le même sujet : en êtes-vous vraiment titulaire de votre nom de domaine, et ce que votre site transmet à des serveurs tiers.
Vous connaissez la date d'expiration de votre certificat ?
Cliquez sur le cadenas de votre propre site, ouvrez les détails et lisez la date. Si vous ne savez pas qui renouvelle, ni qui reçoit les alertes, dites-le-moi et on remet le renouvellement automatique et les notifications à votre nom.