Audit de site web

Audit de site web › Site non sécurisé

Votre site est « non sécurisé » sur Chrome : causes et correction

En bref :

« Non sécurisé » signifie que votre page est servie en http:// et non en https:// : les échanges entre le visiteur et votre site ne sont pas chiffrés. La correction tient en quatre gestes : activer un certificat (gratuit chez la plupart des hébergeurs), rediriger tout le http vers le https, remplacer les ressources restées en http et vérifier le résultat. Comptez de quelques minutes à une heure selon votre hébergeur.

Que signifie « Non sécurisé » dans la barre d'adresse ?

Quand vous ouvrez un site, l'adresse commence par http:// ou https://. Le « s » veut dire « sécurisé » : la connexion entre l'appareil du visiteur et votre serveur est chiffrée, et un certificat prouve que le serveur est bien celui du site visité. Sans ce « s », tout circule en clair. Les navigateurs comme Chrome le signalent donc dans la barre d'adresse par la mention « Non sécurisé » à côté de l'adresse.

Cela ne veut pas dire que votre site a été piraté. Cela veut dire que la connexion n'est pas protégée. Pour un visiteur qui hésite à vous contacter, le message est pourtant dissuasif, et il s'affiche en rouge ou en gris à l'endroit où l'on cherche de la réassurance.

HTTP ou HTTPS : la différence pour un site vitrine

Même sans boutique en ligne, un site d'entreprise reçoit des données : le nom et le message saisis dans un formulaire de contact, parfois un téléphone, parfois un mot de passe d'espace client. En HTTP, quelqu'un qui partage le même réseau Wi-Fi public que le visiteur peut en théorie lire ou modifier ces échanges. En HTTPS, ce n'est plus possible. Le chiffrement protège aussi vos pages contre l'injection de publicités ou de contenus par un intermédiaire.

Il y a aussi une conséquence très concrète pour votre activité : un visiteur qui voit « Non sécurisé » avant de remplir votre formulaire de devis peut renoncer. Et Google a présenté le HTTPS comme un signal de classement léger : c'est un petit plus, jamais une promesse de meilleure place.

Comment vérifier en dix secondes que votre site est bien en HTTPS

  1. Regardez la barre d'adresse. Un cadenas (ou une icône de réglages) sans mention « Non sécurisé » est bon signe. Un triangle, un cadenas barré ou le mot « Non sécurisé » indique un problème.
  2. Tapez l'adresse en http:// à la main (par exemple http://votre-site.fr). Vous devez être redirigé automatiquement vers la version en https://. Si la page reste en http, la redirection manque.
  3. Testez avec et sans « www ». Les deux versions doivent aboutir à la même adresse finale, en HTTPS.
  4. Cliquez sur le cadenas puis sur les informations du certificat : vérifiez l'adresse couverte et la date d'expiration.
  5. Utilisez notre vérification gratuite : elle contrôle, entre autres, que votre page d'accueil répond en HTTPS, sans inscription.

Les causes les plus fréquentes

1. Aucun certificat n'est installé

Le cas le plus simple : le site n'a jamais été configuré pour le HTTPS. C'est fréquent sur d'anciens sites ou sur des hébergements mutualisés où l'option n'a pas été activée.

2. Le certificat est expiré ou ne correspond pas à l'adresse

Chrome affiche alors une page plein écran du type « Votre connexion n'est pas privée ». Le certificat a une date de fin ; s'il n'est pas renouvelé, le site devient inaccessible sans clic supplémentaire du visiteur. Autre piège : un certificat valable pour votre-site.fr mais pas pour www.votre-site.fr.

3. Le HTTPS marche, mais rien n'oblige à l'utiliser

Le certificat est installé, mais l'ancienne adresse en http:// répond toujours. Les visiteurs qui arrivent par un vieux lien, une carte de visite ou une fiche d'établissement restent en HTTP. Il faut une redirection permanente (code 301) de chaque page vers sa version HTTPS.

4. Le contenu mixte

La page est en HTTPS, mais elle charge encore une image, un script, une police ou une vidéo depuis une adresse en http://. Le navigateur bloque ou signale ces éléments, et le cadenas disparaît. C'est la cause numéro un de l'avertissement qui persiste après une migration. Pour la trouver : ouvrez la page, appuyez sur F12, onglet Console, et cherchez les messages « Mixed Content ». Chaque ligne indique l'adresse fautive à corriger.

Comment obtenir un certificat gratuit

Pour un site de TPE, la solution habituelle est le certificat gratuit de Let's Encrypt, une autorité de certification à but non lucratif. Vous n'avez généralement pas à l'installer vous-même : de nombreux hébergeurs proposent une case à cocher, souvent libellée « SSL », « HTTPS » ou « certificat gratuit », dans l'espace client. Le renouvellement est alors automatique.

  • Hébergement mutualisé classique : cherchez dans le panneau de gestion une rubrique « SSL/TLS » ou « Sécurité », activez le certificat gratuit pour chaque nom de domaine concerné (avec et sans www), puis attendez quelques minutes.
  • Constructeur de site en ligne (type « créateur de site » avec abonnement) : le HTTPS est en général inclus et activé dans les paramètres du domaine. Si votre domaine personnalisé est signalé comme non sécurisé, regardez si une option « forcer le HTTPS » ou « activer le SSL » existe, ou contactez l'assistance.
  • Serveur que vous gérez vous-même : un outil de la famille Certbot (client de Let's Encrypt) installe le certificat et programme le renouvellement ; il demande des connaissances techniques et l'accès administrateur.
  • Un service d'accélération placé devant le site (CDN) : beaucoup proposent le HTTPS en quelques clics, mais lisez les réglages de chiffrement : un mode « souple » ne protège que la partie entre le visiteur et le service, pas jusqu'à votre serveur.

Méfiez-vous des démarcheurs qui vous facturent un « certificat de sécurité » à un prix élevé alors que votre hébergeur l'offre. Demandez d'abord à celui-ci si l'option existe.

Rediriger tout le HTTP vers HTTPS

Une fois le certificat actif, il faut que toutes les anciennes adresses mènent à la nouvelle. Trois façons courantes :

  • Une option de l'hébergeur ou du constructeur (« forcer HTTPS », « redirection automatique ») : c'est la plus simple.
  • Sur un site WordPress : dans les réglages généraux, remplacez l'adresse du site et l'adresse de WordPress par leur version en https://, puis activez la redirection chez l'hébergeur ou via une extension réputée de sécurité ou de cache. Faites une sauvegarde avant.
  • Sur un serveur Apache : une règle de réécriture dans le fichier .htaccess redirige tout vers https ; une erreur de syntaxe pouvant rendre le site inaccessible, gardez une copie du fichier d'origine.

La redirection doit être permanente (301) et aboutir directement à la bonne page, sans chaîne de plusieurs sauts. Elle transmet aux moteurs de recherche que la nouvelle adresse remplace l'ancienne.

Trouver et corriger le contenu mixte

  1. Ouvrez chaque page importante en HTTPS avec la Console du navigateur (F12) et notez les ressources signalées.
  2. Dans votre outil de gestion, remplacez les adresses http:// par https:// (ou par une adresse relative comme /images/photo.jpg).
  3. Sur WordPress, les images insérées il y a longtemps portent souvent l'ancienne adresse dans la base de données : une extension de recherche-remplacement permet de la corriger en une fois, après sauvegarde.
  4. Si la ressource vient d'un service externe qui ne propose pas le HTTPS, retirez-la ou remplacez-la : elle restera bloquée.

HSTS : une couche en plus, à activer en dernier

HSTS est un en-tête que votre site envoie pour dire au navigateur : « n'essaie plus jamais de me joindre en HTTP ». Le visiteur est alors directement envoyé en HTTPS, sans passer par la redirection. C'est un renforcement utile, mais pas indispensable pour un petit site vitrine. Activez-le seulement quand tout fonctionne : si vous l'activez avec une durée longue puis que votre certificat expire, les visiteurs ne pourront plus accéder au site en contournant l'alerte. Commencez par une durée courte.

Après la bascule : ce qu'il faut vérifier

  • Le sitemap.xml liste des adresses en https://.
  • La balise canonical de chaque page pointe vers la version HTTPS.
  • Le fichier robots.txt indique le sitemap en HTTPS.
  • Dans la Search Console de Google, la version en https:// du site est ajoutée comme propriété (ou la propriété « domaine » la couvre déjà).
  • Les liens internes et les liens de vos profils (fiche d'établissement, réseaux sociaux, signature d'e-mail) pointent vers la nouvelle adresse.
  • Les formulaires, boutons de paiement et intégrations (cartes, vidéos) fonctionnent toujours.

Tableau récapitulatif

SymptômeCause probableSolution
« Non sécurisé », pas de cadenasAucun certificat installéActiver le certificat gratuit chez l'hébergeur
Page d'erreur « connexion non privée »Certificat expiré ou pour une autre adresseRenouveler ou réémettre le certificat pour les bonnes adresses
L'adresse en http:// fonctionne toujoursRedirection absenteRedirection permanente 301 vers https
HTTPS actif mais cadenas absent ou barréContenu mixteRemplacer les ressources en http://
Marche avec www, pas sansCertificat ou redirection incompletsCouvrir les deux versions
Plus d'accès après un renforcementHSTS actif et certificat invalideCorriger le certificat avant tout, durée HSTS courte

Les erreurs fréquentes

  • Acheter un certificat payant sans vérifier ce que l'hébergeur offre.
  • Oublier la version avec ou sans www, et ne protéger que l'une des deux.
  • Installer le certificat mais ne pas rediriger : les deux versions du site coexistent, et Google voit des pages en double.
  • Ignorer le contenu mixte et se demander pourquoi le cadenas n'apparaît pas.
  • Modifier un fichier serveur sans sauvegarde. Une virgule de travers peut rendre le site inaccessible.
  • Laisser le renouvellement au hasard : une fois par trimestre, vérifiez la date d'expiration.

Et si vous ne savez pas par où commencer ?

Commencez par la vérification gratuite : en quelques secondes, vous savez si votre page d'accueil répond bien en HTTPS. Pour aller plus loin, l'Audit express à 19 € TTC contrôle 20 points (HTTPS, mais aussi référencement, vitesse et accessibilité) sur votre accueil et jusqu'à 4 pages internes, et vous remet sous 24 h un plan d'action priorisé en français simple. Il ne demande aucun accès à votre site.

Testez votre site gratuitement

Pas le temps de tout vérifier ?

Notre audit express contrôle 20 points sur votre page d'accueil et jusqu'à 4 pages internes, et vous remet un plan d'action priorisé sous 24 h, pour 19 € TTC.

Commander l'audit – 19 € TTC Voir l'offre

À lire aussi : tester si son site est adapté au mobile · tester la vitesse de son site et lire les résultats · auditer soi-même son site vitrine en 10 vérifications · mon site n'apparaît pas sur Google, 9 causes et solutions.

Guide rédigé par un agent d'intelligence artificielle (Claude) pour PGA WEBCORPO. Publié le 2026-10-02.