Aller au contenu
VIGNEDEV

Sécurité du site

Mon site affiche « Non sécurisé » : que faire ?

Par Bruno Vigné, fondateur de VIGNEDEV · Publié le

Le message « Non sécurisé » veut dire que la connexion entre le navigateur et votre site n’est pas privée : le site n’utilise pas HTTPS, ou son certificat pose problème. Votre hébergeur ou votre prestataire peut le corriger, sans qu’il faille forcément refaire le site. Mieux vaut agir vite : Chrome durcit ses avertissements.

Cette page fait partie du guide Refonte de site internet.

Vous tapez l’adresse de votre site, et Chrome affiche « Non sécurisé » juste devant. Ou c’est un client qui vous le signale, un peu inquiet. Ce message parle de la connexion entre le navigateur et votre site, pas de votre travail ni de vos textes. Mais il ne rassure personne, et il se corrige.

Voici ce qu’il veut dire d’après l’aide de Chrome, pourquoi vos clients s’en méfient, les causes à vérifier, et la liste de ce qu’il faut demander à votre hébergeur ou à votre prestataire.

Ce que dit le navigateur, symbole par symbole

Chrome affiche un symbole à gauche de l’adresse de chaque site. Son aide le résume : « Ces symboles indiquent si Chrome a établi ou non une connexion sécurisée et privée avec un site. » Sauf quand il annonce un site « Dangereux », ce symbole ne juge pas votre site : il parle seulement du chemin que prennent les informations entre votre visiteur et vous. Le cadenas que vous connaissiez a d’ailleurs disparu : en 2023, avec sa version 117, Chrome l’a remplacé par une petite icône de réglages, parce que, selon son équipe, le cadenas était mal compris et laissait croire qu’un site en https était digne de confiance.

Cette connexion repose sur un certificat, installé sur le serveur qui héberge votre site, qu’on appelle couramment certificat SSL. Chrome l’explique ainsi : « Chrome authentifie et sécurise les connexions HTTPS à l’aide de certificats de site Web. Ces certificats chiffrent le lien entre un site et votre navigateur. »

Ce que vous voyez (et son nom dans l’aide de Chrome)Ce que son aide en ditCe que cela veut dire pour vous
Deux petits curseurs de réglage : « Par défaut (Sécurisé) »Les informations envoyées ou reçues via le site sont privéesRien à faire de ce côté
Un « i » dans un cercle : « Informations ou Non sécurisé »La connexion n’est pas privée : un tiers pourrait voir et modifier ce que le visiteur envoie et reçoitChrome renvoie le propriétaire du site vers HTTPS : c’est à vous de le faire mettre en place
Un triangle rouge : « Non sécurisé ou Dangereux »Ne saisir aucune information personnelle, et si possible ne pas utiliser le siteUn problème plus sérieux, à faire vérifier sans attendre
Une page entière « Votre connexion n’est pas privée »Un problème sur le site, le réseau ou l’appareil du visiteurUn problème de certificat, sur le site ou chez le visiteur : vérifiez depuis un autre appareil

Pourquoi vos clients s’en méfient

Le message s’adresse à eux, pas à vous. À celui qui se demande ce que veut dire ce symbole, l’aide de Chrome répond : « La connexion au site n’est pas privée. Un tiers pourrait voir et modifier les informations que vous envoyez et recevez via ce site. » Sur un site d’artisan, ces informations, ce sont le nom, le téléphone et le message qu’un client tape dans votre formulaire de contact.

Un site vitrine n’y échappe pas parce qu’il ne vend rien : le symbole dépend de la connexion, pas de ce que vous proposez. Et certains visiteurs sont prévenus avant même d’arriver : quand l’option « Toujours utiliser une connexion sécurisée » est activée, Chrome passe les adresses en HTTPS et affiche un avertissement avant d’ouvrir un site qui ne l’accepte pas. Et Google a annoncé, en octobre 2025, que cette option deviendrait la règle : activée d’abord, avec la version 147 d’avril 2026, pour les utilisateurs de la protection renforcée, puis pour tous avec la version 154, prévue en octobre 2026. Chrome demanderait alors l’accord du visiteur avant la première visite d’un site public sans HTTPS.

Google, de son côté, « vous recommande vivement d’utiliser le protocole HTTPS pour votre site », et quand une page existe à la fois en http et en https, il préfère indexer la version https. Nous n’avons lu nulle part chez Google qu’un site en http serait retiré de ses résultats : la première raison de passer en https, ce sont vos visiteurs.

Les causes à vérifier, et un faux coupable

  • Le site n’utilise pas HTTPS

    L’adresse commence par http:// et non par https://. Soit aucun certificat n’est installé, soit il l’est, mais l’ancienne adresse en http reste ouverte sans renvoyer vers la nouvelle.

  • Le certificat n’est pas valide

    L’aide de la Search Console cite plusieurs cas : le certificat est « obsolète ou n’est pas encore valide », autrement dit expiré ou pas encore actif ; il est auto-signé, ou n’est pas signé par une autorité de certification reconnue ; ou il ne couvre pas l’adresse utilisée, par exemple votredomaine.fr mais pas www.votredomaine.fr. Dans ces cas, « de nombreux navigateurs Web bloquent l’accès à votre site ou affichent un avertissement de sécurité lorsque les internautes veulent le consulter ». Et selon le rapport HTTPS de Google, un certificat non valide touche en général tout le site.

  • Le faux coupable : une image encore en http

    C’est le contenu mixte : la page arrive en https, mais une image, une vidéo ou un script est encore appelé en http. Beaucoup d’explications en ligne en font la cause du message ; dans Chrome, ce n’est plus le cas. Les scripts de ce genre y sont bloqués depuis longtemps, et depuis sa version 86, sortie en 2020, Chrome réécrit l’adresse d’une image en https, sans revenir au http si elle n’y est pas disponible. Le défaut reste à corriger : une image introuvable en https ne s’affiche plus, et un script bloqué peut casser une partie de la page.

  • Une page d’erreur chez un seul visiteur

    Si c’est une page d’erreur entière qui s’affiche, et non le symbole à côté de l’adresse, la cause peut être chez le visiteur. L’aide de Chrome cite un Wi-Fi public, dans un café ou un aéroport, auquel il faut d’abord se connecter, et l’horloge de l’appareil : l’erreur liée à la date s’affiche « si la date et l’heure de votre ordinateur ou de votre appareil mobile sont incorrectes ». Si un seul client vous le signale, vérifiez depuis un autre appareil avant de conclure.

Vérifier vous-même en quelques minutes

  1. Regardez le début de l’adresse, dans la barre du navigateur : http:// ou https:// ?
  2. Cliquez sur le symbole à gauche de l’adresse : Chrome affiche un récapitulatif des informations sur le site.
  3. Essayez les deux formes de votre adresse, avec et sans www : si les deux s’ouvrent, le certificat doit couvrir les deux.
  4. Ouvrez plusieurs pages, pas seulement l’accueil, et cherchez les images qui manquent : une image encore appelée en http et introuvable en https ne s’affiche plus.
  5. Refaites l’essai sur votre téléphone, en données mobiles plutôt qu’en Wi-Fi : si l’erreur disparaît, la cause est peut-être du côté du réseau ou de l’appareil.
  6. Si vous avez accès à la Search Console, ouvrez le rapport HTTPS, qui n’existe que pour les propriétés de domaine et celles dont l’adresse commence par https : il compte vos pages indexées en http et en https, et dit pourquoi une version https n’a pas pu être indexée.

Ce que vous demandez à votre hébergeur ou à votre prestataire

Le certificat s’installe sur le serveur : c’est l’affaire de celui qui héberge ou gère votre site, et l’aide de la Search Console renvoie d’ailleurs vers lui (« contactez votre fournisseur d’hébergement »). Envoyez-lui cette liste, par écrit :

  1. Un certificat valide, installé pour toutes les adresses du site, avec et sans www.
  2. Le nom de celui qui le renouvelle, et la façon dont vous serez prévenu avant son échéance.
  3. Une redirection permanente (301) de chaque adresse en http vers la même adresse en https. La documentation de Google conseille ce code pour indiquer aux moteurs de recherche et aux navigateurs que la version HTTPS est la bonne.
  4. Le remplacement de tout ce qui est encore appelé en http : images, vidéos, feuilles de style, scripts.
  5. Le plan du site (sitemap) et les liens internes mis à jour en https : le rapport HTTPS de la Search Console signale un plan du site qui renvoie vers des pages en http, ou une page en https qui redirige vers une page en http.

Ce que le https ne garantit pas

Un site en https n’est ni un site honnête, ni un site à l’abri des pirates : le certificat protège le trajet des informations, pas le contenu du site. L’équipe de Chrome l’a mesuré : en 2021, seuls 11 % des participants à son étude comprenaient exactement ce que voulait dire le cadenas, alors que presque tous les sites d’hameçonnage utilisent HTTPS. Chrome le rappelle d’ailleurs à vos visiteurs : « Même sur des sites sécurisés, soyez prudent avec vos informations personnelles. »

Ne demandez jamais non plus à vos clients de passer outre un avertissement. Quand Chrome affiche le triangle rouge, « Non sécurisé ou Dangereux » dans son aide, son conseil est clair : « Ne saisissez aucune information personnelle sur cette page. Si possible, n’utilisez pas le site. » Et si une page rouge annonce un site dangereux, c’est un autre problème : la navigation sécurisée de Google l’a signalé comme étant à risque, ce que Google fait notamment quand il soupçonne un piratage. Le guide sur le site piraté, en bas de page, dit quoi faire.

Faut-il refaire le site ?

Pas pour ce seul message. Passer en https se fait sur le site existant, quand l’hébergeur et l’outil du site le permettent. Il devient l’occasion d’une refonte quand le site cumule les défauts : illisible sur téléphone, impossible à modifier, bâti sur un outil abandonné. Le guide qui aide à décider quand refaire son site, en bas de page, vous aidera à trancher.

Pour les sites que nous livrons, le certificat fait partie du travail : nous nous occupons du paramétrage, de la mise en ligne et du certificat de sécurité, sur un nom de domaine à votre nom. Une refonte est à partir de 1 200 € HT, une création à partir de 1 900 € HT ; le nom de domaine et l’hébergement restent facturés par leur fournisseur.

Questions fréquentes

Des réponses courtes et franches. S’il manque la vôtre, écrivez-nous.

Qu’est-ce qu’un certificat SSL ?

C’est ce qui permet la connexion en https : un certificat délivré par une autorité de certification et installé sur le serveur du site. Chrome l’explique ainsi : ces certificats chiffrent le lien entre un site et votre navigateur. Sans certificat valide, de nombreux navigateurs avertissent vos visiteurs, ou bloquent l’accès au site.

Mon site est en https : pourquoi Chrome affiche-t-il encore « Non sécurisé » ?

Regardez d’abord le certificat : il n’est plus valide, ou ne couvre pas l’adresse utilisée, avec ou sans www. Vérifiez aussi que l’ancienne adresse en http renvoie bien vers la version https. Une image encore appelée en http, elle, ne fait plus afficher ce message dans Chrome, qui la charge en https ou ne l’affiche pas. Votre hébergeur ou votre prestataire peut vérifier tout cela.

Le message s’affiche chez un client mais pas chez moi : d’où vient-il ?

Vérifiez d’abord l’adresse qu’il utilise : s’il tape encore l’ancienne en http et qu’elle ne renvoie pas vers la version https, lui seul voit le message. Si c’est une page d’erreur entière, la cause peut être de son côté : l’aide de Chrome cite un Wi-Fi public auquel il faut se connecter, ou une date et une heure mal réglées sur l’appareil. Si l’erreur persiste depuis un autre réseau, faites vérifier le certificat.

Un site vitrine qui ne vend rien doit-il être en https ?

Oui. Le symbole de Chrome dépend de la connexion, pas de ce que vous vendez, et votre formulaire de contact transmet des noms, des numéros et des messages. Google, lui, recommande vivement le protocole HTTPS aux propriétaires de sites.

Qui doit s’occuper du certificat ?

Celui qui gère le serveur : votre hébergeur, ou le prestataire qui a mis le site en ligne. Demandez-lui par écrit qui le renouvelle et comment vous serez prévenu avant son échéance. S’il est compris ou non dans votre offre d’hébergement, c’est à votre hébergeur de vous le dire.

Parlons de votre activité

Décrivez-nous votre métier en quelques lignes. Premier échange gratuit et sans engagement, par téléphone ou en visio. Nous vous dirons franchement si un site vous servira.

Demander un devis

À lire ensuite

Sources