Aller au contenu principal
Retour au lexique

Certificat SSL

TECHNIQUE

Définition courte

Un certificat-SSL (Secure Sockets Layer) est un fichier qui chiffre la connexion entre le navigateur du visiteur et votre serveur. Il garantit que les données transitant (mots de passe, cartes bancaires, emails) ne peuvent pas être interceptées. Un site sans SSL affiche "Non sécurisé" dans Chrome — ce qui fait fuir 67% des visiteurs.

Définition complète

Le certificat SSL est la base de la sécurité web. Il utilise le protocole TLS (Transport Layer Security) pour créer un tunnel chiffré entre le client et le serveur. Types de certificats : (1) DV (Domain Validation) — Validation du domaine seul, émis en 5 minutes, gratuit (Let's Encrypt). Suffisant pour la plupart des sites. (2) OV (Organization Validation) — Validation de l'organisation, certificate affiche le nom de l'entreprise. Pour les sites qui collectent des données. (3) EV (Extended Validation) — Validation étendue, barre verte dans le navigateur. Plus disponible chez tous les CAs en 2025. Le certificat inclut : la clé publique, la signature du CA (Certificate Authority), les domaines autorisés, la date d'expiration.

Pensée simple

Un certificat SSL, c'est comme un passport numérique pour votre site. Il prouve que le site est bien celui qu'il prétend être, et il ouvre un canal sécurisé pour les conversations. Sans passport (SSL), votre site est comme un inconnu dans la rue — les visiteurs ne savent pas s'ils peuvent leur faire confiance, et les navigateurs les préviennent (barre rouge "Non sécurisé").

Les 3 piliers du certificat SSL

Chiffrement des donnees (Encryption)

SSL chiffre les données en transit via AES-256 (ou ChaCha20 pour mobile). Quand vous entrez votre mot de passe sur un site HTTPS, il est illisible pour un éventuel pirate sur le réseau. Le protocole TLS 1.3 (2018) est le standard actuel : handshake plus rapide (1 round-trip au lieu de 2), cipher suites modernisés, et zero tolerance pour les protocoles obsolètes (SSLv2/v3, TLS 1.0/1.1). Les sites en TLS 1.3 ont un TTFB 30ms plus rapide que TLS 1.2 due au handshake simplifié.

Authentification du domaine (Domain Validation)

Le certificat prouve que le domaine appartient bien à l'organisation qui le réclame. Les CAs (Certificate Authorities) vérifient le droit de contrôle du domaine avant d'émettre le certificat. Cette validation est cruciale pour éviter les attaques man-in-the-middle où un pirate se fait passer pour votre site. Let's Encrypt est le CA gratuit le plus utilisé : il émet 3 billions de certificats et est soutenu par Google, Mozilla, et l'EFF.

SEO et confiance (Trust + Ranking)

Google a confirmé que HTTPS est un facteur de ranking depuis 2014. Les sites HTTPS ont un léger avantage SEO vs sites HTTP. Au-delà du ranking, les indicateurs de confiance affectent directement la conversion : (1) Badge "Secure" dans la barre d'adresse, (2) cadenas vert pour EV certificates, (3) "Non sécurisé" rouge décourage 67% des visiteurs. Pour les e-commerce, le manque de SSL est la première raison de abandon de panier (avant même le prix).

Le cycle de gestion des certificats SSL

  1. Choix du type — DV (gratuit, 5 min) pour sites info, OV pour business, EV (si vraiment nécessaire)
  2. Génération CSR — Création de la clé privée et du CSR (Certificate Signing Request) sur le serveur
  3. Validation du domaine — Vérification par le CA (email, DNS, ou fichier HTML)
  4. Installation du certificat — Configuration du serveur web (Apache/Nginx) avec le certificat
  5. Renewal automatique — Let's Encrypt expire tous les 90 jours, utilisez certbot pour renewal auto

Exemple concret

Site e-commerce avec certificat SSL expiré depuis 2 jours. Résultat : barre Chrome affiche "Non sécurisé" en rouge, conversions -45% en 48h, 3 clients ont contacté le support pour vérifier la sécurité du site. Récupération : renouvellement Let's Encrypt via certbot (10 minutes), redéploiement, et mise en place d'un monitoring SSL avec alerte 30 jours avant expiration. Coût : 0$ (gratuit), temps de resolution : 2h pour restaurer le traffic complet.

Applications

  • E-commerce — Obligatoire pour le paiement en ligne. PCI-DSS compliance exige TLS 1.2+. Les clients n'entreront jamais leur CB sur un site non HTTPS.
  • SaaS B2B — SSO et OAuth nécessitent HTTPS pour sécuriser les tokens. Les intégrations API refusent les endpoints non chiffrés.
  • Sites avec login — Tout site avec mot de passe doit être HTTPS. Les navigateurs modernes interceptent les forms non HTTPS et affichent un warning.

Métriques clés

MétriqueValeur
Impact SSL manquant sur conversions-45% (e-commerce)
Visitors fuirent "Non sécurisé"67%
TLS 1.3 speedup vs 1.2-30ms TTFB
Let's Encrypt certificats émis3 billions+
Certificat DV délai d'émission5 minutes