HTTPS, c'est quoi ? Ce que le cadenas garantit
Le cadenas HTTPS garantit une connexion chiffrée, pas un site honnête. Voilà ce que HTTPS protège vraiment, et ce qu'il ne dit pas.
Par Jean Weber

Sommaire
On vous a appris à chercher le petit cadenas avant de taper votre carte bancaire. Le conseil n'est pas faux, mais il est incomplet au point d'être devenu dangereux : HTTPS garantit certaines choses très précises, et n'en garantit pas d'autres du tout.
HTTPS, c'est quoi concrètement ?
HTTPS, c'est le protocole HTTP (celui qui transporte les pages web) enveloppé dans une couche de chiffrement appelée TLS. Quand vous chargez une page en HTTPS, tout ce qui circule entre votre navigateur et le serveur est chiffré : identifiants, numéros de carte, formulaires, contenu des pages. Quelqu'un qui intercepte le trafic en chemin ne voit qu'une bouillie illisible.
Pour activer HTTPS, un site a besoin d'un certificat, délivré par une autorité de certification qui vérifie qu'il contrôle bien son nom de domaine. Longtemps payants, ces certificats sont devenus gratuits et automatiques avec Let's Encrypt, lancé en 2015. Résultat : HTTPS est passé d'exception à norme, et c'est aujourd'hui l'écrasante majorité du trafic web. C'est d'ailleurs une ligne en moins dans le prix d’un site internet.
Ce que le cadenas garantit vraiment
Le cadenas (ou son remplaçant, on y vient) atteste trois choses. La confidentialité : personne entre vous et le serveur ne peut lire vos échanges, ce qui compte particulièrement sur un Wi-Fi public. L'intégrité : personne ne peut modifier la page en route, ni y injecter du contenu à votre insu. L'authentification du domaine : vous parlez bien au serveur de l'adresse affichée, pas à un intermédiaire qui se fait passer pour lui.
C'est beaucoup. Sans HTTPS, un opérateur de réseau, un pirate sur le même Wi-Fi ou un fournisseur d'accès peut lire vos mots de passe et réécrire les pages que vous consultez. Ces trois garanties sont la raison pour laquelle les navigateurs marquent les sites HTTP comme « non sécurisés ».
Ce que le cadenas ne garantit pas du tout
Le cadenas ne dit rien de l'honnêteté du site. Un certificat atteste que vous êtes bien connecté à arnaque-totale.com, pas qu'arnaque-totale.com est fréquentable. Les sites de phishing l'ont bien compris : la quasi-totalité d'entre eux servent leurs fausses pages de connexion en HTTPS, cadenas affiché.
Google a fini par en tirer les conséquences. Dans une étude menée en 2021, seuls 11 % des participants comprenaient précisément ce que signifie le cadenas ; la plupart y voyaient un label de confiance du site. Chrome l'a donc retiré en septembre 2023 (version 117), remplacé par une icône de réglages volontairement neutre. Le bon réflexe n'a pas changé, lui : vérifier le nom de domaine, caractère par caractère. C'est lui qui dit chez qui vous êtes, pas le cadenas.
FAQ
Un site en HTTP simple est-il dangereux ?
Tout ce que vous y envoyez ou consultez circule en clair et peut être lu ou modifié en chemin. Pour de la simple lecture le risque est limité, mais n'y saisissez jamais un mot de passe ou un moyen de paiement.
Le cadenas a disparu de mon navigateur, c'est normal ?
Oui. Chrome l'a remplacé par une icône de réglages depuis la version 117 (septembre 2023), justement parce que le cadenas était trop souvent pris pour un gage de fiabilité du site.
Comment vérifier qu'un site est fiable, alors ?
Lisez le nom de domaine en entier : c'est lui qui identifie le site (gouv.fr n'est pas gouv-fr.net). En cas de doute, tapez l'adresse vous-même au lieu de cliquer sur un lien reçu par mail ou SMS.
Sources
- Chromium Blog : An Update on the Lock Icon : annonce officielle du retrait du cadenas dans Chrome 117, avec l'étude sur sa mauvaise interprétation
- MDN : HTTPS : définition de référence du protocole par Mozilla
- Let's Encrypt : statistiques : données sur la généralisation des certificats gratuits depuis 2015


