Un certificat SSL chiffre les échanges entre votre site et ses visiteurs. Concrètement, il fait passer votre adresse de http à https et affiche le cadenas dans le navigateur.
Ce n’est plus une option depuis longtemps : sans lui, les navigateurs affichent un avertissement de sécurité qui fait fuir la quasi-totalité des visiteurs. Voici ce qu’il faut savoir, sans jargon.

À quoi il sert réellement
Trois fonctions, dont une seule est bien comprise.
Le chiffrement. Les données échangées, formulaire de contact, mot de passe, coordonnées bancaires, circulent illisibles. Sans certificat, elles transitent en clair et peuvent être interceptées sur un réseau public.
L’authentification. Le certificat atteste que le site est bien celui qu’il prétend être. C’est ce qui limite les sites frauduleux imitant une banque ou une boutique connue.
L’intégrité. Il garantit que le contenu n’a pas été modifié en transit, ce qui empêche notamment l’injection de publicités par certains intermédiaires.
Ce que ça change concrètement
- Le cadenas s’affiche au lieu d’un avertissement. Sur les formulaires, Chrome et Firefox signalent explicitement une connexion non sécurisée.
- Le référencement. HTTPS est un critère de classement reconnu par Google, mais son poids est faible. Sa véritable importance est ailleurs : sans certificat, vos visiteurs partent avant même de voir la page.
- Le RGPD. Collecter des données personnelles via un formulaire non chiffré vous expose.
- Les moyens de paiement. Aucun prestataire de paiement n’acceptera de fonctionner sans HTTPS.
Les types de certificats
Trois niveaux existent, et la distinction est moins importante qu’on ne le dit.
DV, validation de domaine. Le plus courant. On vérifie simplement que vous contrôlez le domaine. Délivré en quelques minutes, souvent gratuit. Il chiffre exactement aussi bien que les autres.
OV, validation d’organisation. L’existence légale de l’entreprise est vérifiée. Payant, plus long à obtenir.
EV, validation étendue. Contrôle approfondi. Historiquement, il affichait le nom de l’entreprise en vert dans la barre d’adresse, ce que les navigateurs ne font plus depuis plusieurs années. Son intérêt s’en trouve fortement réduit.
Le chiffrement est identique dans les trois cas. Ce qui change est le niveau de vérification de l’identité, invisible pour la quasi-totalité des visiteurs.
Gratuit ou payant ?
Let’s Encrypt délivre des certificats DV gratuits, renouvelés automatiquement tous les 90 jours. La quasi-totalité des hébergeurs les proposent en un clic.
Pour un site vitrine, un blog ou une boutique classique, c’est suffisant, sans réserve. Un certificat payant se justifie dans deux cas seulement : un besoin de garantie financière contractuelle, ou une exigence explicite de votre secteur.
Si votre hébergeur facture le certificat SSL en supplément, c’est un signal sur sa politique tarifaire plus que sur la qualité du certificat.
Les erreurs fréquentes
- Le contenu mixte. Le certificat est actif mais des images ou des scripts restent appelés en
http. Le cadenas disparaît. C’est le problème numéro un après une migration. - L’absence de redirection. Les deux versions du site restent accessibles, ce qui crée du contenu dupliqué. Une redirection permanente de
httpvershttpsest indispensable. - Le renouvellement qui échoue. Un certificat expiré affiche un avertissement rouge en pleine page. Surveillez la date d’expiration, ou mettez en place une alerte.
- Oublier de mettre à jour les outils : la Search Console considère la version HTTPS comme un site distinct, à déclarer.
Questions fréquentes
Qu’est-ce qu’un certificat SSL ?
Un fichier qui chiffre les échanges entre votre site et ses visiteurs, fait passer l’adresse en HTTPS et affiche le cadenas dans le navigateur.
Un certificat SSL gratuit suffit-il ?
Oui pour la quasi-totalité des sites. Let’s Encrypt délivre des certificats au chiffrement identique aux certificats payants ; seul le niveau de vérification d’identité diffère.
Le SSL améliore-t-il le référencement ?
C’est un critère reconnu par Google, mais de faible poids. Son importance réelle tient au fait que sans lui, les visiteurs partent avant de voir la page.
Pourquoi le cadenas ne s’affiche-t-il pas malgré le certificat ?
Presque toujours à cause du contenu mixte : des images ou des scripts encore appelés en HTTP. Il faut corriger ces appels.
Que se passe-t-il si le certificat expire ?
Le navigateur affiche un avertissement de sécurité en pleine page et la plupart des visiteurs renoncent. Assurez-vous que le renouvellement est automatique et surveillé.
À lire aussi dans Hébergement
Hébergement web pas cher : comment bien choisir sans sacrifier la fiabilité
Hébergement web pas cher : ce que le prix cache, les critères qui comptent et comment choisir le meilleur hébergeur pour WordPress.
Hébergement web et SEO : quel impact réel
Hébergement et SEO : ce qui compte vraiment, temps de réponse et disponibilité, et les idées reçues sur le mutualisé et l'IP partagée.
Site piraté ou serveur en panne : les bons réflexes
Site piraté ou serveur en panne : diagnostiquer, isoler, restaurer sans réinfecter, et les trois mesures qui évitent l'incident.