Certificat SSL
Un certificat SSL est un petit fichier installé sur un serveur web qui chiffre la connexion avec le navigateur d'un visiteur et prouve l'identité du site. C'est lui qui transforme une adresse en http:// en une adresse sécurisée en https://, avec le cadenas que les navigateurs affichent à côté de l'URL. Sans lui, toute donnée échangée entre un visiteur et un site, mots de passe, informations de paiement, formulaires, circule en clair et peut être interceptée. Le certificat SSL est aujourd'hui la base de tout site web, pas une option.
Qu'est-ce qu'un certificat SSL ?
Un certificat SSL (Secure Sockets Layer) est un fichier numérique délivré par une autorité de certification (CA) de confiance, qui associe une paire de clés cryptographiques à un nom de domaine et, pour les niveaux de validation supérieurs, à une organisation. Il permet à un serveur de prouver qu'il est bien le domaine qu'il prétend être, et fournit la clé publique que le navigateur utilise pour démarrer une session chiffrée. Le nom SSL est un héritage : le protocole réellement utilisé aujourd'hui s'appelle TLS (Transport Layer Security), mais l'expression « certificat SSL » reste l'usage courant pour désigner les deux.
Chaque certificat a une date d'expiration, une chaîne de confiance remontant jusqu'à une autorité racine, et un périmètre précis : les domaines qu'il couvre réellement. Un certificat pour exemple.com ne sécurise pas automatiquement boutique.exemple.com s'il n'a pas été émis pour le couvrir.
Comment fonctionne la négociation SSL/TLS
Quand un navigateur se connecte à un site en HTTPS, il effectue une négociation TLS (handshake) avant de charger le moindre contenu de la page. Le serveur présente son certificat, le navigateur le vérifie par rapport à la clé publique de la CA et à la chaîne de confiance, puis les deux parties s'accordent sur une clé de session qui chiffrera tout ce qui suit. Cela se produit en une fraction de seconde et reste invisible pour le visiteur, à part l'apparition du cadenas.
Vous pouvez inspecter un certificat en direct depuis un terminal :
openssl s_client -connect bebranded.xyz:443 -servername bebranded.xyz
La sortie affiche l'émetteur, les dates de validité et les domaines exacts couverts, utile pour diagnostiquer un renouvellement ou une chaîne mal configurée.
Les types de certificats SSL
Les certificats se distinguent selon deux axes : le niveau de validation et la couverture de domaines.
- Validation de domaine (DV) : confirme seulement que le demandeur contrôle le domaine. Rapide à émettre, souvent gratuit (Let's Encrypt), suffisant pour la plupart des sites.
- Validation d'organisation (OV) : vérifie aussi l'existence légale de l'entreprise derrière le domaine.
- Validation étendue (EV) : le contrôle le plus strict, avec preuves documentées de l'organisation. Les navigateurs ne mettent plus en avant l'EV visuellement comme avant, ce qui limite son intérêt pratique par rapport à l'OV aujourd'hui.
- Domaine unique : couvre exactement un seul nom d'hôte.
- Wildcard : couvre un domaine et tous ses sous-domaines de premier niveau (
*.exemple.com). - Multi-domaines (SAN) : couvre une liste de domaines distincts sous un seul certificat.
Certificat SSL vs HTTP classique
| Aspect | HTTPS avec SSL/TLS | HTTP classique |
|---|---|---|
| Données en transit | Chiffrées | Lisibles en clair |
| Vérification d'identité | Identité du serveur vérifiée par une CA | Aucune |
| Indicateur navigateur | Icône cadenas | Avertissement « Non sécurisé » |
| Formulaires et paiements | Sûrs à soumettre | Exposés à l'interception |
| SEO | Signal de classement, requis pour les API modernes | Pénalisé, plusieurs fonctions navigateur désactivées |
Bonnes pratiques et pièges courants
La plupart des incidents liés aux certificats sont évitables. Laisser un certificat expirer silencieusement casse tout le site avec un avertissement navigateur ; le renouvellement automatique (les certificats Let's Encrypt se renouvellent tous les 90 jours) supprime ce risque. Le contenu mixte, charger une image ou un script en http:// classique sur une page HTTPS, casse le cadenas et peut bloquer complètement la ressource. Émettre un certificat pour le mauvais périmètre de sous-domaines, ou oublier un wildcard au lancement de nouveaux sous-domaines, provoque des avertissements qui érodent la confiance des visiteurs. Les certificats émis via un CDN ou un hébergeur (Cloudflare, par exemple) sont généralement renouvelés automatiquement, ce qui supprime l'essentiel de la maintenance manuelle.
Pourquoi le SSL compte pour le SEO et la confiance
Le HTTPS est un signal de classement confirmé par Google depuis 2014, et les navigateurs modernes avertissent activement les visiteurs sur les pages HTTP qui collectent des informations. Au-delà du classement, un certificat SSL permet à un navigateur d'utiliser HTTP/2, les service workers et d'autres fonctions de performance réservées aux origines sécurisées, ce qui a un lien direct avec les Core Web Vitals. Un site sans certificat valide perd à la fois la confiance, le trafic et des capacités techniques.
Le certificat SSL chez BeBranded
Chaque site que nous livrons part avec le HTTPS activé dès le premier jour, le renouvellement des certificats automatisé, et aucun contenu mixte laissé derrière. C'est l'une des vérifications de base de chaque site web que nous concevons ou refondons, pour que vos visiteurs ne voient jamais d'avertissement de sécurité.