Guides Sécurité

Comment fonctionnent HTTPS et TLS

Comment la poignée de main TLS 1.3, l'échange de clés et les certificats rendent une connexion privée, ce que le cadenas ne prouve pas, et pourquoi ils échouent.

Dernière vérification:

AdSense Placeholder
Slot: header_reference_page
Sur cette page

HTTPS, c'est HTTP transporté dans une connexion chiffrée établie par TLS (Transport Layer Security). Il apporte trois choses : la confidentialité (personne sur le trajet ne peut lire le trafic), l'intégrité (personne ne peut le modifier sans que cela se voie) et l'authentification (vous parlez au vrai serveur de ce nom). Le cadenas dans la barre d'adresse signale que ces vérifications ont réussi.

La poignée de main (handshake) en langage simple

Avant l'envoi de la moindre page web, le navigateur et le serveur conviennent de la façon de protéger la connexion. Avec TLS 1.3, cela prend un seul aller-retour :

  1. ClientHello. Le navigateur indique quelles versions de TLS et suites de chiffrement il prend en charge, nomme le site voulu (c'est le champ SNI) et envoie sa moitié d'un échange de clés.
  2. ServerHello et certificat. Le serveur choisit une suite de chiffrement, envoie sa moitié de l'échange de clés et présente son certificat, avec une signature prouvant qu'il possède la clé privée correspondante.
  3. Les deux côtés calculent le même secret. Grâce à l'échange de clés (en général Diffie-Hellman sur courbe elliptique), chaque côté dérive les mêmes clés de session sans que les clés ne traversent jamais le réseau.
  4. Finished. Chaque côté confirme que la poignée de main n'a pas été altérée. Dès lors, tout est chiffré avec un chiffrement symétrique rapide comme AES-GCM ou ChaCha20-Poly1305.

Comme de nouvelles clés sont créées à chaque connexion, enregistrer le trafic puis voler plus tard la clé à long terme du serveur ne révèle toujours pas les sessions passées. Cette propriété s'appelle la confidentialité persistante (forward secrecy).

Certificats et chaîne de confiance

Un certificat lie une clé publique à un ou plusieurs noms de domaine (listés dans le champ Autre nom du sujet) et est signé par une autorité de certification (AC). Il porte aussi une période de validité.

Votre navigateur et votre système d'exploitation embarquent une liste d'AC racines de confiance. Un serveur envoie normalement une chaîne : son propre certificat feuille, signé par une AC intermédiaire, elle-même signée par une racine de confiance. Le navigateur vérifie chaque signature de la chaîne, que le nom correspond, que les dates sont valides et que le certificat n'a pas été révoqué.

Les certificats sont délivrés pour des durées de plus en plus courtes. Selon le calendrier du CA/Browser Forum, le maximum baisse par étapes (200 jours dès mars 2026, 100 jours dès 2027 et 47 jours dès 2029), ce qui rend le renouvellement automatique indispensable. Des AC gratuites comme Let's Encrypt délivrent déjà des certificats de courte durée grâce à l'automatisation.

Inspectez le certificat d'un site avec le Vérificateur de Certificat SSL ou décodez-en un que vous avez dans un fichier avec le Décodeur de Certificats.

Ce que le cadenas ne signifie pas

HTTPS prouve que la connexion est privée et que le serveur contrôle le certificat de ce nom. Il ne prouve pas que le site est honnête. Les sites d'arnaque et d'hameçonnage utilisent aussi HTTPS : vérifiez le nom de domaine lui-même.

Erreurs de certificat courantes

Erreur Cause habituelle
Certificat expiré Le renouvellement a échoué ou a été oublié
Nom non concordant Le certificat ne contient pas le nom saisi (vérifiez la liste SAN, et www ou le domaine nu)
Émetteur non fiable Un certificat auto-signé, ou une AC à laquelle votre appareil ne fait pas confiance
Chaîne incomplète Le serveur a oublié d'envoyer le certificat intermédiaire (fonctionne sur certains appareils, échoue sur d'autres)
Mauvaise date sur l'appareil Une horloge très décalée fait paraître tous les certificats expirés ou pas encore valides

Au-delà du certificat

  • HSTS (l'en-tête Strict-Transport-Security) indique aux navigateurs de n'utiliser que HTTPS pour votre site ; voyez Aide-mémoire des en-têtes HTTP.
  • HTTP/3 fonctionne sur QUIC, qui intègre TLS 1.3 dans le transport.
  • Le contenu mixte, une page HTTPS qui charge un script ou une image en HTTP simple, affaiblit la page et est bloqué par les navigateurs.
  • Les anciennes versions du protocole (SSL, TLS 1.0 et 1.1) sont cassées ou obsolètes et doivent être désactivées. Évaluez votre configuration avec le Analyseur d'En-têtes de Sécurité.

Voyez aussi TLS et Certificat numérique.

Essayez ces outils

Voir aussi

  • Glossaire TLS
    Le TLS (Transport Layer Security) est le protocole cryptographique qui chiffre et authentifie les connexions, notamment HTTPS.
  • Glossaire Certificat numérique
    Un certificat numérique est un fichier signé qui lie une clé publique à une identité, comme un nom de domaine.
  • Glossaire HTTPS
    Le HTTPS est du HTTP envoyé via une connexion TLS chiffrée, ce qui garde le trafic privé et confirme l'identité du serveur.
  • Aide-mémoire Aide-mémoire des en-têtes HTTP
    En-têtes de requête et de réponse, directives Cache-Control, en-têtes de sécurité, attributs de cookie et en-têtes CORS.

Questions fréquemment posées

Non. Cela signifie que la connexion est chiffrée et que le serveur détient un certificat valide pour ce domaine. Les sites frauduleux peuvent avoir les deux : vérifiez aussi le nom de domaine.

AdSense Placeholder
Slot: footer_leaderboard