Certificat SSL

Un certificat SSL est un petit fichier installé sur un serveur qui chiffre la connexion et active le HTTPS pour prouver l'identité d'un site.
Site web
Created on
05.09.2026

Résumer avec

Un certificat SSL est un petit fichier installé sur un serveur web qui chiffre la connexion avec le navigateur d'un visiteur et prouve l'identité du site. C'est lui qui transforme une adresse en http:// en une adresse sécurisée en https://, avec le cadenas que les navigateurs affichent à côté de l'URL. Sans lui, toute donnée échangée entre un visiteur et un site, mots de passe, informations de paiement, formulaires, circule en clair et peut être interceptée. Le certificat SSL est aujourd'hui la base de tout site web, pas une option.

Qu'est-ce qu'un certificat SSL ?

Un certificat SSL (Secure Sockets Layer) est un fichier numérique délivré par une autorité de certification (CA) de confiance, qui associe une paire de clés cryptographiques à un nom de domaine et, pour les niveaux de validation supérieurs, à une organisation. Il permet à un serveur de prouver qu'il est bien le domaine qu'il prétend être, et fournit la clé publique que le navigateur utilise pour démarrer une session chiffrée. Le nom SSL est un héritage : le protocole réellement utilisé aujourd'hui s'appelle TLS (Transport Layer Security), mais l'expression « certificat SSL » reste l'usage courant pour désigner les deux.

Chaque certificat a une date d'expiration, une chaîne de confiance remontant jusqu'à une autorité racine, et un périmètre précis : les domaines qu'il couvre réellement. Un certificat pour exemple.com ne sécurise pas automatiquement boutique.exemple.com s'il n'a pas été émis pour le couvrir.

Comment fonctionne la négociation SSL/TLS

Quand un navigateur se connecte à un site en HTTPS, il effectue une négociation TLS (handshake) avant de charger le moindre contenu de la page. Le serveur présente son certificat, le navigateur le vérifie par rapport à la clé publique de la CA et à la chaîne de confiance, puis les deux parties s'accordent sur une clé de session qui chiffrera tout ce qui suit. Cela se produit en une fraction de seconde et reste invisible pour le visiteur, à part l'apparition du cadenas.

Vous pouvez inspecter un certificat en direct depuis un terminal :

openssl s_client -connect bebranded.xyz:443 -servername bebranded.xyz

La sortie affiche l'émetteur, les dates de validité et les domaines exacts couverts, utile pour diagnostiquer un renouvellement ou une chaîne mal configurée.

Les types de certificats SSL

Les certificats se distinguent selon deux axes : le niveau de validation et la couverture de domaines.

  • Validation de domaine (DV) : confirme seulement que le demandeur contrôle le domaine. Rapide à émettre, souvent gratuit (Let's Encrypt), suffisant pour la plupart des sites.
  • Validation d'organisation (OV) : vérifie aussi l'existence légale de l'entreprise derrière le domaine.
  • Validation étendue (EV) : le contrôle le plus strict, avec preuves documentées de l'organisation. Les navigateurs ne mettent plus en avant l'EV visuellement comme avant, ce qui limite son intérêt pratique par rapport à l'OV aujourd'hui.
  • Domaine unique : couvre exactement un seul nom d'hôte.
  • Wildcard : couvre un domaine et tous ses sous-domaines de premier niveau (*.exemple.com).
  • Multi-domaines (SAN) : couvre une liste de domaines distincts sous un seul certificat.

Certificat SSL vs HTTP classique

AspectHTTPS avec SSL/TLSHTTP classique
Données en transitChiffréesLisibles en clair
Vérification d'identitéIdentité du serveur vérifiée par une CAAucune
Indicateur navigateurIcône cadenasAvertissement « Non sécurisé »
Formulaires et paiementsSûrs à soumettreExposés à l'interception
SEOSignal de classement, requis pour les API modernesPénalisé, plusieurs fonctions navigateur désactivées

Bonnes pratiques et pièges courants

La plupart des incidents liés aux certificats sont évitables. Laisser un certificat expirer silencieusement casse tout le site avec un avertissement navigateur ; le renouvellement automatique (les certificats Let's Encrypt se renouvellent tous les 90 jours) supprime ce risque. Le contenu mixte, charger une image ou un script en http:// classique sur une page HTTPS, casse le cadenas et peut bloquer complètement la ressource. Émettre un certificat pour le mauvais périmètre de sous-domaines, ou oublier un wildcard au lancement de nouveaux sous-domaines, provoque des avertissements qui érodent la confiance des visiteurs. Les certificats émis via un CDN ou un hébergeur (Cloudflare, par exemple) sont généralement renouvelés automatiquement, ce qui supprime l'essentiel de la maintenance manuelle.

Pourquoi le SSL compte pour le SEO et la confiance

Le HTTPS est un signal de classement confirmé par Google depuis 2014, et les navigateurs modernes avertissent activement les visiteurs sur les pages HTTP qui collectent des informations. Au-delà du classement, un certificat SSL permet à un navigateur d'utiliser HTTP/2, les service workers et d'autres fonctions de performance réservées aux origines sécurisées, ce qui a un lien direct avec les Core Web Vitals. Un site sans certificat valide perd à la fois la confiance, le trafic et des capacités techniques.

Le certificat SSL chez BeBranded

Chaque site que nous livrons part avec le HTTPS activé dès le premier jour, le renouvellement des certificats automatisé, et aucun contenu mixte laissé derrière. C'est l'une des vérifications de base de chaque site web que nous concevons ou refondons, pour que vos visiteurs ne voient jamais d'avertissement de sécurité.

FAQ

Secure Sockets Layer. Le terme reste utilisé dans le langage courant même si la technologie réellement en service aujourd'hui est TLS (Transport Layer Security), son successeur.
Les certificats à validation de domaine basiques sont gratuits via des services comme Let's Encrypt. Les certificats à validation d'organisation ou étendue chez des CA commerciales peuvent coûter de quelques dizaines à plusieurs centaines d'euros par an.
Vérifiez la présence du cadenas à côté de la barre d'adresse, ou cliquez dessus pour voir directement dans le navigateur l'émetteur du certificat et sa date d'expiration.
Les navigateurs bloquent l'accès avec une page d'avertissement jusqu'au renouvellement du certificat, ce qui stoppe tout le trafic vers le site.
SSL est le protocole d'origine, désormais obsolète pour des raisons de sécurité. TLS est son remplaçant moderne, mais l'expression « certificat SSL » reste le nom courant des certificats qui fonctionnent en réalité sur TLS.
Oui. Ne servir qu'une partie des pages en HTTPS crée du contenu mixte et une sécurité incohérente ; l'ensemble du site doit fonctionner en HTTPS.

Prêt à booster vos conversions ?

Notre équipe est là pour comprendre vos besoins et travailler avec vous pour créer vos prochains projets.
Recevez des news et des ressources.
Des conseils pratiques directement dans votre boîte mail.
Merci ! Votre demande a bien été reçue.
Oups ! Une erreur est survenue lors de l'envoi du formulaire.