Site « non sécurisé » · HTTPS · Certificat

Site « non sécurisé » ou certificat expiré ? On passe votre site en HTTPS proprement, sans perdre le référencement.

Un cadenas barré, un avertissement rouge « Votre connexion n'est pas privée », des visiteurs qui font demi-tour. Ce n'est pas forcément un piratage, mais ça fait fuir autant : Chrome marque « Non sécurisé » tout site en HTTP depuis 2018, et un certificat expiré bloque carrément l'accès. On installe ou renouvelle le certificat, on force le HTTPS sur chaque page, on corrige le contenu mixte et on pose les redirections une à une.

Diagnostic gratuit sous 24 h ouvrées. Intervention souvent le jour même quand il s'agit d'un certificat.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. Un certificat expiré se règle souvent dans la journée.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Vérifiez la date d'expiration du certificat en cliquant sur le cadenas ou l'avertissement dans le navigateur : « expiré » et « ne correspond pas au domaine » sont deux problèmes différents.
  2. Regardez dans votre espace hébergeur si un certificat gratuit (Let's Encrypt) est proposé et s'il est activé pour le domaine avec et sans « www ».
  3. Ne forcez pas le HTTPS par une extension WordPress avant que le certificat fonctionne : vous rendriez le site et l'administration inaccessibles.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Les signes d'un site non sécurisé ou mal passé en HTTPS.

Les navigateurs sont devenus très explicites. Mais un site « en HTTPS » peut rester marqué non sécurisé sur certaines pages, ou perdre du trafic après une bascule mal faite. Voici ce qu'on regarde.

Décrire mon problème

  1. CadenasUn cadenas barré ou la mention « Non sécurisé » à gauche de l'adresse

    Le site est servi en HTTP, ou une partie de la page l'est encore. Chrome, Firefox et Safari affichent cet avertissement depuis 2018 sur toute page sans HTTPS.

  2. Écran rouge« Votre connexion n'est pas privée » avec un code NET::ERR_CERT

    Certificat expiré (CERT_DATE_INVALID), émis pour un autre domaine (CERT_COMMON_NAME_INVALID) ou signé par une autorité inconnue : le navigateur bloque l'accès. La plupart des visiteurs n'iront pas plus loin.

  3. Contenu mixteLe cadenas s'affiche sur l'accueil mais pas sur certaines pages

    Une image, un script ou une police encore appelés en http:// suffisent pour que le navigateur retire le cadenas de la page. C'est le « contenu mixte », très fréquent après une bascule faite à la main.

  4. BoucleUne erreur « trop de redirections » depuis le passage en HTTPS

    Une redirection posée deux fois (hébergeur et extension) ou un réglage WordPress resté en http:// crée une boucle. Le site devient inaccessible, y compris l'administration.

  5. GoogleSearch Console compte deux fois vos pages, en http et en https

    Sans redirection permanente, Google voit deux sites. Les positions se partagent entre les deux versions et le trafic baisse. Un passage en HTTPS est une migration, avec ses redirections 301.

  6. ExpirationLe site tombe « non sécurisé » tous les trois mois

    Les certificats Let's Encrypt durent 90 jours. Sans renouvellement automatique configuré, ils expirent, et le site bloque à chaque fois.

  7. wwwLe site fonctionne avec « www » mais pas sans, ou l'inverse

    Le certificat ne couvre qu'une des deux versions du domaine. Il faut un certificat couvrant les deux, et une seule version canonique redirigée.

  8. FormulairesVos visiteurs hésitent à remplir un formulaire ou à payer

    Chrome affiche un avertissement supplémentaire sur les formulaires en HTTP. Sur une boutique, l'absence de HTTPS interdit tout simplement le paiement en ligne.

Pourquoi ça arrive

Pourquoi un site se retrouve « non sécurisé ».

Rarement une attaque : le plus souvent un certificat oublié, une bascule inachevée ou un hébergement qui ne gère pas le renouvellement.

Cause 1

Le certificat a expiré et personne n'a été prévenu

Les certificats gratuits sont valables 90 jours. Si le renouvellement automatique n'est pas en place, ou s'il échoue silencieusement, le site tombe non sécurisé un matin sans que rien n'ait changé sur WordPress.

Cause 2

Le site n'est jamais passé en HTTPS

Des sites construits avant 2018 tournent encore en HTTP. Google annonçait le HTTPS comme signal de classement dès 2014, et Chrome marque ces sites « Non sécurisé » depuis juillet 2018.

Cause 3

Une bascule faite à moitié : contenu mixte

Le certificat est installé, mais les adresses des images et des scripts dans la base de données sont restées en http://. Le navigateur retire le cadenas sur les pages concernées.

Cause 4

Le certificat ne couvre pas toutes les versions du domaine

Émis pour votre-site.fr mais pas pour www.votre-site.fr, ou pour un ancien domaine après un changement de nom : le navigateur signale une incohérence et bloque.

Cause 5

Un hébergement ou un CDN mal configuré

Certificat présent chez l'hébergeur mais pas sur le CDN, ou l'inverse ; mode « flexible » d'un CDN qui chiffre entre le visiteur et le CDN mais pas jusqu'au serveur : le cadenas s'affiche, la sécurité est incomplète.

Cause 6

Un piratage qui a modifié la configuration

Plus rare, mais réel : une redirection malveillante ou un fichier .htaccess modifié peut casser le HTTPS. Si l'avertissement s'accompagne de redirections vers d'autres sites, c'est un piratage, pas un certificat.

Dans l'immédiat

Ce qu'il faut faire maintenant, et ce qu'il ne faut pas faire.

Un certificat expiré se règle vite. Une bascule HTTPS complète demande de la méthode : c'est une migration d'adresses, avec un impact direct sur le référencement.

Ce qu'on s'engage à faire
  • Identifier le message exact du navigateur : expiré, domaine non couvert, autorité inconnue, contenu mixte
  • Activer ou renouveler le certificat dans l'espace hébergeur, pour le domaine avec et sans « www »
  • Lister les pages qui rankent dans Search Console avant toute bascule, pour vérifier après
  • Prévoir la mise à jour des adresses internes (images, scripts, liens) dans la base de données, pas seulement une redirection
  • Ajouter la version HTTPS dans Search Console et vérifier l'indexation après la bascule
Ce qu'on ne vous promettra jamais
  • Ne pas installer une extension « Force SSL » avant que le certificat soit valide
  • Ne pas se contenter d'une redirection sans corriger les adresses dans les contenus : le contenu mixte reste
  • Ne pas laisser coexister http et https sans redirection permanente
  • Ne pas oublier le sitemap, le fichier robots et les balises canoniques, tous encore en http
  • Ne pas ignorer un avertissement « ne correspond pas au domaine » : ce n'est pas un faux positif

Comment on intervient

Comment on passe un site en HTTPS, proprement.

Une bascule HTTPS bien menée est invisible pour vos visiteurs et pour Google. Mal menée, elle divise vos positions en deux. Voici le déroulé.

1
Heure 0

Diagnostic

Lecture du certificat, de la configuration du serveur et du CDN, test de chaque version du domaine, inventaire du contenu mixte et des pages indexées en http. On vous dit s'il s'agit d'un simple renouvellement ou d'une vraie migration.

Vous validez : le périmètre

2
Jour 1

Certificat et renouvellement automatique

Installation ou renouvellement du certificat couvrant toutes les versions du domaine, mise en place du renouvellement automatique et d'une alerte avant expiration.

3
Jour 1

Bascule des adresses et redirections

Mise à jour des adresses dans la base de données et la configuration WordPress, redirections 301 de chaque URL http vers son équivalent https, correction du sitemap, du robots et des canoniques.

Vous validez : la mise en ligne

4
Jour 1-2

Contenu mixte et durcissement

Correction de chaque ressource encore en http (images, scripts, polices, intégrations tierces), activation de HSTS quand le site est stable, cookies sécurisés.

5
30 jours

Suivi Search Console

Vérification de l'indexation de la version https, disparition progressive des URL http, contrôle des positions et de la couverture. Alerte automatique avant chaque expiration.

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic complet : certificat, serveur, CDN, contenu mixte, indexation
  • Installation ou renouvellement du certificat pour toutes les versions du domaine
  • Renouvellement automatique et alerte avant expiration
  • Redirections 301, correction des adresses internes, sitemap, robots, canoniques
  • Correction du contenu mixte, activation de HSTS
  • Suivi Search Console 30 jours

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Certificat payant à validation étendue (rarement utile, sur demande)
  • Migration vers un autre hébergement si l'actuel ne gère pas correctement le HTTPS (devis séparé)
  • Nettoyage si le diagnostic révèle un piratage derrière l'avertissement (autre intervention, devis après diagnostic)

Scénario type

Ce qu'on voit le plus souvent.

Un site vitrine de cabinet, passé en HTTPS « en un clic » il y a deux ans, dont la moitié des pages affichent encore un cadenas barré.

  • Symptôme : le cadenas s'affiche sur l'accueil, pas sur les pages de prestations ; Search Console compte des pages en http et en https ; le trafic organique s'érode lentement.
  • Cause : certificat correct, mais adresses d'images restées en http dans la base, aucune redirection permanente, sitemap encore en http.
  • Intervention : mise à jour des adresses dans la base, redirections 301 page par page, sitemap et canoniques corrigés, HSTS activé, renouvellement automatique vérifié.
  • Résultat : cadenas sur toutes les pages le jour même, URL http disparues de l'index en quelques semaines, positions regroupées sur une seule version.

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent : aucun site client n'est décrit ici. Le cas du certificat simplement expiré est plus simple encore, et se règle en général dans la journée.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur le HTTPS et les sites « non sécurisés », nos réponses.

Mon site est « non sécurisé » : est-il piraté ?

Dans la grande majorité des cas, non. L'avertissement signale l'absence de HTTPS ou un certificat invalide, pas une intrusion. Le diagnostic le confirme en quelques minutes. Si l'avertissement s'accompagne de redirections vers d'autres sites ou de contenu inconnu, on passe en mode nettoyage : voir site WordPress piraté.

Combien coûte le passage en HTTPS ?

Le diagnostic est gratuit, sous 24 h ouvrées. Un simple renouvellement de certificat est une intervention courte ; une bascule complète avec redirections et contenu mixte est une petite migration. Le devis est établi après le diagnostic, sur un périmètre écrit.

Combien de temps ça prend ?

Un certificat expiré se règle en général dans la journée. Une bascule HTTPS complète prend un à deux jours, sans coupure visible pour vos visiteurs. Le suivi de l'indexation dure ensuite quelques semaines.

Le HTTPS améliore-t-il le référencement ?

Google l'utilise comme signal de classement depuis 2014, avec un poids modeste. L'effet réel est ailleurs : un site marqué « Non sécurisé » perd des visiteurs avant même qu'ils lisent une ligne, et une bascule mal faite divise les positions entre http et https. Bien faite, elle est neutre ou légèrement positive.

Un certificat gratuit suffit-il ?

Oui, pour l'immense majorité des sites. Les certificats Let's Encrypt offrent le même chiffrement que les certificats payants ; la différence tient à la durée (90 jours, d'où l'importance du renouvellement automatique) et aux garanties commerciales. Un certificat payant à validation étendue ne change rien au cadenas depuis que les navigateurs ont retiré l'affichage vert.

Mon hébergeur propose le HTTPS en un clic, pourquoi ne pas m'en contenter ?

Le clic installe le certificat. Il ne met pas à jour les adresses dans vos contenus, ne pose pas les redirections, ne corrige ni le sitemap ni les canoniques. C'est précisément ce qui produit le contenu mixte et les doublons http/https qu'on retrouve sur la moitié des sites « passés en HTTPS ». Voir aussi notre page hébergement de site internet.

Qu'est-ce que le contenu mixte ?

Une page servie en HTTPS qui charge encore une ressource en HTTP : image, script, police, vidéo intégrée. Le navigateur bloque la ressource ou retire le cadenas. On le corrige en mettant à jour les adresses dans la base de données et dans le thème, pas seulement par une redirection.

Que se passe-t-il si le certificat expire à nouveau ?

Ça ne doit pas arriver : le renouvellement automatique est configuré et testé, et une alerte est posée avant chaque échéance. Si vous êtes en maintenance WordPress avec nous, la vérification du certificat fait partie du contrôle hebdomadaire.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Site blacklisté par Google

« Ce site peut avoir été piraté » ou écran rouge

Voir la page

Problème voisin

Site WordPress qui ne fonctionne plus

Erreur critique, écran blanc, site inaccessible

Voir la page

Problème voisin

Site WordPress qui redirige vers un autre site

Redirection malveillante depuis mobile ou Google

Voir la page

Problème voisin

Changer d'hébergeur après un piratage

Migrer un site nettoyé vers un hébergement sain

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Votre site est touché ? N'attendez pas demain.

Chaque heure passée avec un site compromis coûte des visiteurs, des mails perdus et de la confiance. Appelez, ou décrivez ce que vous voyez : on vous répond sous 1 h ouvrée.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles