HTTPS, c'est la raison pour laquelle un petit cadenas s'affiche à côté de l'adresse de la plupart des sites. Il signifie que la page a voyagé du serveur jusqu'à votre navigateur dans un tunnel chiffré. Personne sur le même Wi-Fi public, aucun fournisseur d'accès, aucun routeur intermédiaire ne peut lire ni modifier discrètement ce qui circule. TLS est la technologie qui construit ce tunnel.

Si vous vendez en ligne, le sujet vous concerne directement. Vos clients saisissent leur email, leur adresse postale et parfois leur numéro de carte sur vos pages. Les navigateurs, les prestataires de paiement et les moteurs de recherche attendent tous que ces pages soient servies en HTTPS. Une boutique qui ne l'est pas paraît cassée aux yeux d'un navigateur récent, et en pratique elle ne peut tout simplement pas encaisser.

Qu'est-ce que HTTPS et TLS ?

HTTP est le langage qu'utilisent navigateurs et serveurs pour échanger des pages, des images et des données de formulaire. Seul, HTTP envoie tout en clair. HTTPS, c'est ce même langage enveloppé dans TLS, pour Transport Layer Security. Le « S » veut dire sécurisé.

TLS remplit trois rôles en même temps :

  • Le chiffrement. Les données sont brouillées pour que seuls le navigateur et le serveur puissent les lire.
  • L'intégrité. Toute modification en cours de route est détectée. Personne ne peut glisser un faux prix ou un script malveillant dans votre page pendant le trajet.
  • L'authentification. Le serveur prouve qu'il est bien votreboutique.fr et pas un imposteur, grâce à un certificat signé par une autorité de confiance.

Vous entendrez souvent parler de « SSL » à la place de TLS. SSL (Secure Sockets Layer) était l'ancien protocole. Il a été abandonné il y a des années à cause de failles de sécurité, mais le nom est resté. Quand un hébergeur propose un « certificat SSL gratuit », il s'agit en réalité d'un certificat TLS. Les versions utilisées aujourd'hui sont TLS 1.2 et TLS 1.3.

HTTPS ne garantit pas qu'un site est honnête. Un site frauduleux peut très bien avoir un certificat valide et un cadenas. Le cadenas indique seulement que la connexion est privée et que le domaine est bien celui affiché dans la barre d'adresse. Il ne dit rien de la personne qui exploite le site. HTTPS ne protège pas non plus les données une fois arrivées sur le serveur. Cette partie dépend de la manière dont la plateforme les stocke et les sécurise, et c'est là qu'interviennent des référentiels comme l'OWASP.

Le vocabulaire voisin : autorité de certification (l'organisme qui signe les certificats, par exemple Let's Encrypt), handshake ou poignée de main (la négociation au début de la connexion), HSTS (une règle qui impose au navigateur d'utiliser toujours HTTPS pour un domaine) et contenu mixte (une page HTTPS qui charge encore certains fichiers en HTTP).

Pourquoi c'est important

La première raison, c'est l'argent. Les réseaux de cartes bancaires exigent une connexion chiffrée partout où l'on saisit des données de paiement. Stripe et PayPal refusent de faire tourner leurs formulaires sur une page non chiffrée. Sans HTTPS, pas de checkout.

La deuxième raison, c'est la confiance au moment précis où le client décide de payer. Chrome, Safari et Firefox affichent « Non sécurisé » sur les pages HTTP, et l'avertissement devient plus visible dès que le visiteur commence à remplir un formulaire. Beaucoup d'acheteurs s'arrêtent là.

Prenons un exemple chiffré. Votre boutique reçoit 6 000 visites par mois, convertit à 2 % avec un panier moyen de 45 €. Cela fait 120 commandes et 5 400 € de chiffre d'affaires. Imaginez maintenant que votre certificat expire un vendredi soir et que personne ne s'en aperçoive avant lundi. Pendant trois jours, chaque visiteur tombe sur un avertissement plein écran. Si 80 % d'entre eux font demi-tour, vous perdez environ 80 % de trois jours de ventes, soit près de 430 €. Un week-end de lancement, avec cinq fois plus de trafic, la même erreur coûte plus de 2 000 €.

La troisième raison, c'est la visibilité. Google utilise HTTPS comme signal de classement depuis des années, et les navigateurs essaient désormais la version HTTPS d'un site par défaut. Une boutique en HTTP part avec un handicap dans chaque comparaison.

Comment ça marche

Vous ne voyez jamais la mécanique, mais elle se déroule en une fraction de seconde à chaque ouverture de votre boutique :

  • Le navigateur se connecte. Il contacte votre serveur et annonce les versions de TLS et les méthodes de chiffrement qu'il accepte.
  • Le serveur présente son certificat. Celui-ci contient votre nom de domaine, une clé publique et la signature d'une autorité de certification.
  • Le navigateur vérifie le certificat. Il contrôle la signature par rapport à la liste des autorités qu'il reconnaît, vérifie que le domaine correspond à la barre d'adresse et regarde la date d'expiration. Au moindre problème, le visiteur voit une page d'alerte.
  • Les deux côtés s'accordent sur une clé secrète. Grâce à la cryptographie à clé publique, navigateur et serveur calculent une clé de session commune que personne ne peut deviner en écoutant l'échange.
  • Les données circulent chiffrées. Pages, champs de formulaire, cookies et images sont chiffrés avec cette clé jusqu'à la fin de la visite.

TLS 1.3 a raccourci cette négociation : la connexion sécurisée est souvent prête en un seul aller-retour. L'argument de la lenteur qu'on opposait à HTTPS il y a dix ans ne tient plus. Dans la plupart des cas, HTTPS est même indispensable pour profiter de HTTP/2 et HTTP/3, qui accélèrent le chargement des pages.

Les certificats expirent. Ceux de Let's Encrypt durent 90 jours, et le secteur s'oriente vers des durées encore plus courtes. Le renouvellement doit donc être automatique. Compter sur quelqu'un qui pense à renouveler une fois par an, c'est exactement comme ça qu'un certificat finit par expirer.

Repères et exemples

Aujourd'hui, la grande majorité des pages chargées dans Chrome passent par HTTPS, bien au-delà de 90 % selon les chiffres publiés par Google. Pour une boutique en ligne, l'objectif est 100 %. Chaque page, image, script et formulaire doit être servi en HTTPS, pas seulement le checkout.

Quelques situations typiques :

  • Une créatrice sur une page lien en bio hébergée. HTTPS est géré par la plateforme. Il suffit de vérifier que les liens partagés commencent par https://.
  • Une petite marque qui branche son propre domaine. Le certificat doit être émis pour ce nouveau domaine. Chez un bon hébergeur, cela prend quelques minutes une fois les enregistrements DNS pointés vers la plateforme.
  • Une boutique auto-hébergée montée par un freelance. Quelqu'un doit installer le certificat, programmer le renouvellement, forcer la redirection de HTTP vers HTTPS et corriger le contenu mixte. Chaque étape est un point de panne possible.
  • Un ancien site avec des liens d'images codés en dur. Les pages s'affichent en HTTPS mais certaines photos produits pointent encore vers http://. Le navigateur peut bloquer ces fichiers ou retirer le cadenas.

Pour la plupart des boutiques, un certificat ne coûte rien. Les certificats payants à validation étendue affichaient autrefois le nom de la société dans une barre verte, mais les navigateurs ont supprimé cet affichage. La dépense apporte donc rarement un bénéfice visible pour une petite entreprise.

Erreurs fréquentes

  • Laisser expirer le certificat. C'est l'incident HTTPS le plus courant, et il rend toute la boutique inaccessible aux yeux des visiteurs.
  • Ne sécuriser que le checkout. Les pages de connexion, de compte client et de contact transportent aussi des données personnelles. Servez tout le site en HTTPS.
  • Oublier le contenu mixte. Une seule image ou un seul script chargé en HTTP peut faire disparaître le cadenas ou être bloqué.
  • Oublier la redirection. Si http://votreboutique.fr s'affiche encore sans rediriger, les anciens liens et favoris continuent d'envoyer les gens vers la version non sécurisée.
  • Prendre le cadenas pour une sécurité totale. HTTPS protège les données en transit. Les mots de passe faibles, les extensions obsolètes et les interfaces d'administration exposées sont d'autres problèmes.

Bonnes pratiques

  • Automatisez le renouvellement. Choisissez un hébergeur ou un outil qui renouvelle seul les certificats, et ajoutez une alerte 14 jours avant l'expiration par précaution.
  • Redirigez tout vers HTTPS. Utilisez des redirections permanentes (301) pour que visiteurs et moteurs de recherche arrivent sur la version sécurisée.
  • Activez HSTS une fois que tout fonctionne. Le navigateur ne tentera plus jamais HTTP sur votre domaine.
  • Couvrez chaque domaine et sous-domaine. Le www, le domaine nu et tout sous-domaine boutique ou blog ont chacun besoin d'un certificat valide.
  • Cherchez le contenu mixte après une refonte. Ouvrez vos pages principales avec les outils de développement du navigateur et repérez les avertissements.
  • Mettez à jour les liens de votre bio et de vos emails. Chaque campagne et chaque profil doivent pointer vers l'adresse en https://.

Dans Roctify

Roctify sert chaque vitrine et chaque page lien en bio en HTTPS, avec un certificat SSL gratuit. Quand vous connectez un nom de domaine personnalisé, le certificat est émis pour ce domaine puis renouvelé automatiquement. Vous n'avez aucune date d'expiration à surveiller. Le checkout tourne sur la même connexion chiffrée, et les paiements par carte passent par Stripe ou PayPal, qui traitent les données bancaires de leur côté.

Comme Roctify héberge et maintient la plateforme, la configuration TLS et les mises à jour de sécurité font partie du service sur toutes les formules, y compris la gratuite. Vous vous occupez de vos produits et de vos clients. Le cadenas reste en place.

FAQ

SSL et TLS, c'est la même chose ?

Dans le langage courant, oui. SSL est l'ancien nom du protocole et n'est plus considéré comme sûr depuis longtemps. Ce que les hébergeurs appellent « certificat SSL » est aujourd'hui un certificat TLS, et la connexion utilise TLS 1.2 ou 1.3.

Ai-je besoin de HTTPS si je n'encaisse pas de carte sur mon site ?

Oui. Tout formulaire qui recueille un email, un nom ou une adresse transmet des données personnelles. Les navigateurs signalent les pages HTTP comme non sécurisées, les moteurs de recherche préfèrent HTTPS et les prestataires de paiement l'exigeront le jour où vous commencerez à vendre.

HTTPS ralentit-il ma boutique ?

Non, pas d'une manière perceptible pour un visiteur. TLS moderne ajoute très peu de travail, et HTTPS ouvre l'accès à des protocoles plus rapides comme HTTP/2 et HTTP/3. En pratique, une boutique en HTTPS se charge souvent plus vite que la même boutique en HTTP simple.