Votre adresse IP:
Fournisseur:
...

HTTP ou HTTPS : que protège vraiment la connexion ?

HTTP définit les requêtes et les réponses entre un client et un serveur web. HTTPS reprend ces mécanismes sur une connexion protégée : les données sont chiffrées et le client vérifie que le serveur peut répondre pour le nom demandé. Cette protection concerne l’échange en transit, pas l’honnêteté du propriétaire du site.

Ce que change HTTPS

Avec HTTP simple, un acteur placé sur le trajet réseau peut parfois lire ou modifier le contenu. HTTPS négocie un canal protégé et vérifie un certificat pour le nom demandé. Un site moderne peut utiliser TLS sur TCP avec HTTP/1.1 ou HTTP/2, ou QUIC avec HTTP/3. HTTPS ne dépend donc pas d’une seule version de HTTP. Il protège la confidentialité et l’intégrité des données entre le navigateur et l’extrémité de la connexion sécurisée.

Certaines informations peuvent rester visibles au réseau, comme l’adresse IP distante et le volume approximatif des échanges. Un mandataire, une inspection d’entreprise ou des ressources tierces peuvent aussi modifier les frontières de confiance. HTTPS ne rend pas chaque action privée et ne remplace pas la protection du compte.

Ce que prouve le certificat

Le navigateur vérifie que le certificat couvre le nom demandé, possède une chaîne de confiance acceptable et respecte sa politique de sécurité. Un avertissement sur un nom incorrect, une expiration ou un émetteur inconnu ne se résout pas en désactivant la vérification. Lisez le message exact : une horloge mal réglée sur l’appareil peut aussi faire paraître les dates invalides.

Un certificat valide pour example.org lie la connexion à ce nom ; il ne démontre pas que le site vend de vrais produits ou dit la vérité. Un site d’hameçonnage peut obtenir un certificat valide pour son propre domaine trompeur. Vérifiez tout le nom d’hôte avant de saisir un mot de passe, surtout après avoir suivi un lien reçu par message.

Conseils aux visiteurs et aux propriétaires

Évitez d’envoyer des mots de passe ou des données de paiement sur HTTP. Si HTTPS affiche un avertissement, ne le contournez pas pour une action sensible. Le propriétaire doit rediriger HTTP vers HTTPS, maintenir des certificats pour tous les noms utilisés et éviter les ressources sensibles chargées en HTTP. Après une migration, testez les formulaires, les ressources intégrées et les URL canoniques, pas seulement l’accueil.

La RFC 9110 définit les schémas HTTP et HTTPS ainsi que leur sémantique. L’outil d’information sur un site fournit des éléments techniques, sans juger la fiabilité de son propriétaire. Un autre guide détaille les erreurs de certificat TLS.