Terme du glossaire

HTTPS

La version chiffrée de HTTP, signalée par l’icône de cadenas et requise pour les fonctionnalités web modernes.

Définition

HTTPS est HTTP superposé à une connexion chiffrée SSL/TLS, affichée dans les navigateurs par une icône de cadenas à côté d’une URL qui commence par https://, afin que les données échangées entre un navigateur et un serveur ne puissent pas être lues ni altérées en transit. La connexion débute par une négociation TLS : le navigateur vérifie le certificat du serveur auprès d’une autorité de certification de confiance, négocie une suite de chiffrement et dérive des clés de session, généralement en moins de 100 millisecondes. À partir de là, chaque requête, réponse, cookie, envoi de formulaire et identifiant est chiffré. HTTPS est désormais un prérequis plutôt qu’une option : les navigateurs bloquent ou restreignent les service workers, les APIs de paiement, la géolocalisation et HTTP/2/HTTP/3 sur du HTTP simple, Chrome et Firefox marquent les pages HTTP comme « Non sécurisé », et Google utilise HTTPS comme signal de classement depuis 2014. Les certificats gratuits et automatisés de Let's Encrypt, émis en quelques secondes et renouvelés automatiquement, ont supprimé le coût et la complexité comme excuses, si bien que presque tout le trafic de production sur le web est aujourd’hui en HTTPS par défaut.

Comment cela fonctionne

Lorsqu’un navigateur se connecte à un site HTTPS, les deux extrémités effectuent une négociation TLS : elles vérifient le certificat du serveur, s’accordent sur des clés de chiffrement et basculent la connexion en mode chiffré. Dès lors, chaque requête et réponse est chiffrée en transit.

Pourquoi c'est important

HTTPS protège les utilisateurs contre les attaquants réseau, débloque des fonctionnalités modernes du navigateur dont les sites en HTTP seul ne peuvent pas profiter, satisfait un signal de classement Google et supprime l’avertissement « Non sécurisé » qui fait fuir les visiteurs. En 2026, il n’existe aucun scénario de production où HTTP seul soit acceptable.

Trust

Are HostList’s Rankings Paid Placements?

No. HostList does not sell rankings or accept payment for placement. Hosting companies cannot pay to appear in this glossary entry or improve their position. Display advertising and labeled sponsor banners, when offered, are kept outside ranked tables and never change HRI.

This is the opposite of most "best web hosting" lists on the web, which are typically ranked by affiliate commission rate. Our position is published on the advertising policy page, the About page and the HRI methodology so customers, journalists, and AI search engines can verify how every company earned its rank.

Foire aux questions

HTTPS est-il plus rapide que HTTP ?

Oui, sur le web moderne. HTTPS permet HTTP/2 et HTTP/3, tous deux plus rapides que HTTP/1.1, et le TLS moderne ajoute très peu de surcoût de négociation.

Comment passer de HTTP à HTTPS ?

La plupart des hébergeurs réputés provisionnent automatiquement un certificat Let's Encrypt lorsque vous pointez un domaine chez eux, puis redirigent HTTP vers HTTPS par défaut. Vous devrez peut-être mettre à jour les références de contenu mixte dans votre code.

La mise en place de HTTPS a-t-elle un coût ?

Non, pas pour un certificat standard. Let's Encrypt émet des certificats validés par domaine gratuits qui se renouvellent automatiquement tous les 90 jours, et la plupart des hébergeurs, y compris Vercel, Netlify et les fournisseurs cPanel, les provisionnent sans frais. Des certificats payants à validation étendue ou génériques (wildcard) émis par des AC commerciales coûtent environ USD 50 à 300 par an mais n’ajoutent aucune force de chiffrement supplémentaire.

Comment vérifier que ma configuration HTTPS est correcte ?

Vérifiez la présence du cadenas dans la barre d’adresse, puis faites analyser le site avec un vérificateur SSL tel que Qualys SSL Labs pour confirmer que la chaîne de certificats est valide, que TLS 1.2 ou 1.3 est utilisé, et qu’il n’y a pas de contenu mixte. Les outils de développement du navigateur signalent aussi les requêtes non sécurisées chargées en HTTP sur une page HTTPS.

Qu’est-ce qui casse le plus souvent lors d’une migration de HTTP vers HTTPS ?

Le contenu mixte : des images, scripts ou feuilles de style encore référencés avec des URLs http:// sont bloqués ou signalés, ce qui casse la mise en page. L’absence de redirections 301 divise le trafic et le classement entre les anciennes et les nouvelles URLs. Les liens absolus codés en dur, les sitemaps obsolètes et les cookies définis sans l’attribut Secure sont les causes les plus fréquentes de problèmes.