Un certificat-SSL (Secure Sockets Layer) est un fichier qui chiffre la connexion entre le navigateur du visiteur et votre serveur. Il garantit que les données transitant (mots de passe, cartes bancaires, emails) ne peuvent pas être interceptées. Un site sans SSL affiche "Non sécurisé" dans Chrome — ce qui fait fuir 67% des visiteurs.
Le certificat SSL est la base de la sécurité web. Il utilise le protocole TLS (Transport Layer Security) pour créer un tunnel chiffré entre le client et le serveur. Types de certificats : (1) DV (Domain Validation) — Validation du domaine seul, émis en 5 minutes, gratuit (Let's Encrypt). Suffisant pour la plupart des sites. (2) OV (Organization Validation) — Validation de l'organisation, certificate affiche le nom de l'entreprise. Pour les sites qui collectent des données. (3) EV (Extended Validation) — Validation étendue, barre verte dans le navigateur. Plus disponible chez tous les CAs en 2025. Le certificat inclut : la clé publique, la signature du CA (Certificate Authority), les domaines autorisés, la date d'expiration.
Un certificat SSL, c'est comme un passport numérique pour votre site. Il prouve que le site est bien celui qu'il prétend être, et il ouvre un canal sécurisé pour les conversations. Sans passport (SSL), votre site est comme un inconnu dans la rue — les visiteurs ne savent pas s'ils peuvent leur faire confiance, et les navigateurs les préviennent (barre rouge "Non sécurisé").
SSL chiffre les données en transit via AES-256 (ou ChaCha20 pour mobile). Quand vous entrez votre mot de passe sur un site HTTPS, il est illisible pour un éventuel pirate sur le réseau. Le protocole TLS 1.3 (2018) est le standard actuel : handshake plus rapide (1 round-trip au lieu de 2), cipher suites modernisés, et zero tolerance pour les protocoles obsolètes (SSLv2/v3, TLS 1.0/1.1). Les sites en TLS 1.3 ont un TTFB 30ms plus rapide que TLS 1.2 due au handshake simplifié.
Le certificat prouve que le domaine appartient bien à l'organisation qui le réclame. Les CAs (Certificate Authorities) vérifient le droit de contrôle du domaine avant d'émettre le certificat. Cette validation est cruciale pour éviter les attaques man-in-the-middle où un pirate se fait passer pour votre site. Let's Encrypt est le CA gratuit le plus utilisé : il émet 3 billions de certificats et est soutenu par Google, Mozilla, et l'EFF.
Google a confirmé que HTTPS est un facteur de ranking depuis 2014. Les sites HTTPS ont un léger avantage SEO vs sites HTTP. Au-delà du ranking, les indicateurs de confiance affectent directement la conversion : (1) Badge "Secure" dans la barre d'adresse, (2) cadenas vert pour EV certificates, (3) "Non sécurisé" rouge décourage 67% des visiteurs. Pour les e-commerce, le manque de SSL est la première raison de abandon de panier (avant même le prix).
Site e-commerce avec certificat SSL expiré depuis 2 jours. Résultat : barre Chrome affiche "Non sécurisé" en rouge, conversions -45% en 48h, 3 clients ont contacté le support pour vérifier la sécurité du site. Récupération : renouvellement Let's Encrypt via certbot (10 minutes), redéploiement, et mise en place d'un monitoring SSL avec alerte 30 jours avant expiration. Coût : 0$ (gratuit), temps de resolution : 2h pour restaurer le traffic complet.
| Métrique | Valeur |
|---|---|
| Impact SSL manquant sur conversions | -45% (e-commerce) |
| Visitors fuirent "Non sécurisé" | 67% |
| TLS 1.3 speedup vs 1.2 | -30ms TTFB |
| Let's Encrypt certificats émis | 3 billions+ |
| Certificat DV délai d'émission | 5 minutes |