HTTPS et SSL/TLS en toute simplicité : que signifie vraiment le petit cadenas ?
✦ Points clés
- HTTPS est une version chiffrée de HTTP qui protège vos données lorsqu'elles circulent entre vous et le site web.
- SSL est l'ancien nom ; TLS est le protocole moderne réellement utilisé aujourd'hui.
- La poignée de main utilise un chiffrement asymétrique pour échanger une clé secrète, puis bascule vers un chiffrement symétrique plus rapide.
- Le cadenas signifie que la connexion est chiffrée, mais ne garantit pas que le site lui-même est honnête ou fiable.
Avant de saisir votre numéro de carte dans une boutique en ligne, vous jetez généralement un œil à ce petit cadenas à côté de l'adresse du site. Ce cadenas n'est pas une décoration ; il indique que votre échange avec le site est chiffré grâce au protocole HTTPS. Mais que se passe-t-il réellement derrière ce symbole, et pourquoi les experts en sécurité insistent-ils pour éviter les sites qui en sont dépourvus ? Décomposons cela dans un langage simple.
De HTTP à HTTPS
HTTP est la langue que votre navigateur utilise pour dialoguer avec les serveurs des sites, mais il envoie tout en texte clair ; n'importe qui sur le réseau, comme le propriétaire d'un point Wi-Fi public, peut lire ce que vous envoyez. Le « S » de HTTPS signifie « sécurisé » (Secure), et il ajoute une couche de chiffrement qui transforme tout ce qui circule entre votre appareil et le site en charabia sans signification pour tout espion. La différence est fondamentale : le premier revient à envoyer une carte postale que tout le monde peut lire, le second à envoyer une lettre dans une enveloppe scellée.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
| Critère | HTTP | HTTPS |
|---|---|---|
| Chiffrement | Aucun (texte clair) | Entièrement chiffré |
| Port par défaut | 80 | 443 |
| Cadenas dans le navigateur | Absent | Présent |
| Protection contre l'écoute | Très faible | Forte |
| Effet sur le classement Google | Négatif | Positif (facteur de classement) |
SSL et TLS : quelle différence ?
Les deux termes sont souvent cités ensemble, mais SSL (Secure Sockets Layer) est le protocole d'origine des années 1990, aujourd'hui ancien et non sécurisé, tandis que TLS (Transport Layer Security) est son successeur moderne réellement utilisé aujourd'hui dans ses versions 1.2 et 1.3. Malgré cela, le nom SSL reste courant dans le langage quotidien et dans la vente de « certificats SSL », donc quand quelqu'un dit SSL il veut généralement dire TLS. L'essentiel est de savoir que la technologie qui vous protège réellement aujourd'hui est TLS.
Comment fonctionne la poignée de main ?
Avant d'échanger la moindre donnée sensible, votre navigateur et le serveur effectuent une rapide « poignée de main » qui prend des fractions de seconde. D'abord, le serveur présente son certificat numérique qui prouve son identité. Ensuite, les deux parties utilisent le chiffrement asymétrique, un système à deux clés : une clé publique qui chiffre et une clé privée qui déchiffre, pour convenir secrètement d'une clé de session partagée. Après quoi elles passent au chiffrement symétrique plus rapide, qui utilise la même clé pour les deux parties pendant le reste de la session.
Pourquoi ce basculement entre deux types de chiffrement ? Parce que le chiffrement asymétrique est très sûr mais lent et lourd en calcul, il n'est donc utilisé qu'au moment critique de l'échange de la clé, puis le chiffrement symétrique léger prend en charge le reste du travail. C'est comme utiliser une lourde boîte blindée une seule fois pour remettre la clé d'une pièce, puis se servir de cette clé légère pour ouvrir et fermer la porte rapidement toute la journée.
Les certificats et le cadenas : ce qu'ils garantissent et ce qu'ils ne garantissent pas
Un certificat numérique est délivré par un tiers de confiance appelé « autorité de certification », confirmant que ce site possède réellement l'adresse qu'il revendique. Mais notez un point important : le cadenas garantit que la connexion est chiffrée et que le site est bien celui qu'il prétend être, mais il ne garantit pas que les propriétaires du site sont honnêtes. Un site frauduleux peut lui aussi obtenir un certificat et afficher un cadenas. Le cadenas est donc une condition nécessaire à la sécurité, mais pas suffisante à elle seule pour une confiance totale.
Exemple concret : lorsque vous vous connectez à votre banque sur le Wi-Fi d'un café, HTTPS empêche la personne à côté de vous de capturer votre mot de passe même si elle surveille le réseau, car tout ce qu'elle récupérerait ne serait que des données chiffrées sans signification. Mais si un faux lien vous attire vers un site bancaire cloné portant un cadenas, le chiffrement protège ici vos données pendant qu'elles arrivent en toute sécurité chez le fraudeur. La leçon : vérifiez l'adresse du site de vos propres yeux, et ne vous contentez pas de voir le cadenas, car il protège la route mais ne garantit pas la destination.