Publié le 23/09/2026

Guides

Mettre son site en HTTPS : le cadenas expliqué aux débutants

Un petit cadenas à côté de l'adresse, ou au contraire un « Non sécurisé » en rouge : c'est la première chose qu'un visiteur voit de votre site, avant même votre logo. Voici ce que le HTTPS fait vraiment, pourquoi Google et les navigateurs l'exigent, comment l'obtenir — et pourquoi, sur Leopar, vous n'avez rien à faire.

HTTP, HTTPS : la lettre qui change tout

Quand votre navigateur demande une page à un serveur, il lui parle dans une langue appelée HTTP. En HTTP simple, tout ce qui circule entre les deux — la page, un formulaire rempli, un mot de passe — passe en clair : n'importe qui sur le chemin (le wifi du café, un opérateur, un intermédiaire malveillant) peut le lire ou le modifier.

Le S de HTTPS signifie sécurisé : la conversation est chiffrée. Elle reste lisible pour votre visiteur et pour votre serveur, mais devient illisible pour tous ceux qui se trouvent entre les deux. Le cadenas indique simplement que ce chiffrement est actif et que le serveur est bien celui qu'il prétend être.

Pourquoi c'est devenu obligatoire, même pour un site vitrine

« Mon site ne fait que présenter mon activité, je n'ai rien à cacher. » C'est vrai, et pourtant trois raisons rendent le HTTPS indispensable aujourd'hui :

La confianceChrome, Safari et Firefox affichent « Non sécurisé » sur tout site en HTTP. Un visiteur qui voit cet avertissement referme l'onglet, surtout avant de remplir un formulaire de contact.
GoogleLe HTTPS est un critère de classement depuis 2014. À contenu égal, un site sécurisé passe devant.
L'intégritéSans chiffrement, un intermédiaire peut injecter de la publicité ou modifier vos textes à votre insu. En HTTPS, la page arrive telle que vous l'avez publiée.

Le certificat : la carte d'identité de votre site

Pour parler en HTTPS, un serveur a besoin d'un certificat : un petit fichier, délivré par une autorité reconnue, qui prouve que monentreprise.fr est bien servi par le bon serveur. Il y a dix ans, un certificat s'achetait cher et se renouvelait à la main chaque année. Depuis Let's Encrypt (2016), il est gratuit, délivré en quelques secondes et renouvelé automatiquement tous les trois mois par le serveur lui-même.

Concrètement, l'autorité vérifie une seule chose : que le nom de domaine pointe bien vers le serveur qui demande le certificat. C'est pour cela qu'un site ne peut pas être en HTTPS avant que son nom de domaine soit correctement configuré.

Comment on met un site en HTTPS, en trois étapes

Si vous gérez vous-même un hébergement, la procédure est toujours la même, quel que soit le prestataire :

1. Obtenir le certificat. Chez la plupart des hébergeurs, c'est une case à cocher dans le panneau d'administration (« SSL », « Let's Encrypt »). Sur un serveur que vous administrez, un outil comme Certbot le fait en une commande.

2. Rediriger HTTP vers HTTPS. Sans cette étape, votre site existe en deux versions et les visiteurs qui tapent l'adresse sans « https:// » arrivent sur la version non sécurisée. Une redirection permanente (code 301) règle le problème et évite le contenu dupliqué pour Google.

3. Chasser le « contenu mixte ». Si votre page sécurisée charge une image ou un script en « http:// », le navigateur retire le cadenas. Toutes les ressources doivent être en HTTPS, y compris celles qui viennent d'autres sites.

Ce que Leopar fait pour vous

Sur Leopar, ces trois étapes n'existent pas pour vous : le HTTPS est activé automatiquement dès que votre site est en ligne, avec un certificat renouvelé sans intervention, et la redirection de HTTP vers HTTPS est en place. Votre site est conçu pour ne charger que des ressources sécurisées, il n'y a donc pas de contenu mixte à traquer.

Vous gardez un domaine déjà enregistré ailleurs ? Le certificat est délivré dès que votre enregistrement A pointe vers votre serveur — c'est la seule ligne à modifier, et nous vous l'envoyons. Tant que la propagation n'est pas terminée, votre site reste visible en HTTPS sur son adresse d'essai.

Questions fréquentes

Le HTTPS ralentit-il un site ?
Non. Le surcoût du chiffrement est négligeable sur un serveur moderne, et le HTTPS ouvre la porte à des protocoles plus rapides (HTTP/2, HTTP/3) qui ne fonctionnent qu'en sécurisé. Un site en HTTPS est en pratique plus rapide.

Mon site est en HTTPS mais le cadenas n'apparaît pas, pourquoi ?
C'est presque toujours du contenu mixte : une image, une police ou un script encore chargé en « http:// ». La console du navigateur (F12) indique lequel.

Un certificat gratuit est-il moins sûr qu'un certificat payant ?
Non. Le chiffrement est identique. Les certificats payants ajoutent des garanties administratives (vérification d'entreprise) qui n'ont plus d'effet visible dans les navigateurs.

Que se passe-t-il si le certificat expire ?
Le navigateur affiche une page d'avertissement plein écran et la plupart des visiteurs font demi-tour. C'est pour cela que le renouvellement doit être automatique, jamais manuel.