Skip to main content
Tous les termes Glossary

HTTPS

Definition

Le protocole HTTPS (HTTP Secure) chiffre les données transmises entre les navigateurs et les serveurs Web, protégeant ainsi contre les écoutes clandestines et les attaques de type « man-in-the-middle ». Il garantit l'intégrité et l'authenticité des données grâce à des certificats SSL/TLS. Les meilleures pratiques modernes en matière de sécurité Web imposent le protocole HTTPS pour tout le trafic Web, avec des fonctionnalités telles que HSTS qui garantissent un chiffrement cohérent.

Ce qu'est HTTPS et comment il fonctionne

HTTPS n'est autre que du HTTP ordinaire transporté à l'intérieur d'un canal chiffré par TLS. Lorsqu'un navigateur se connecte à une URL en https://, il effectue une négociation TLS avec le serveur : les deux parties conviennent d'un chiffrement, le serveur présente un certificat X.509 signé par une autorité de certification de confiance, et elles dérivent une clé de session partagée. À partir de là, chaque requête et chaque réponse, les en-têtes, les cookies, les champs de formulaire et le contenu des pages, sont chiffrés et protégés en intégrité pendant leur transit. Le certificat authentifie également le serveur, de sorte que le navigateur peut confirmer qu'il dialogue bien avec l'hôte nommé et non avec un imposteur placé sur le chemin réseau entre les deux.

Pourquoi HTTPS est important

Sans HTTPS, quiconque se trouve sur le chemin réseau, un point d'accès Wi-Fi malveillant, un routeur compromis, un fournisseur d'accès, peut lire et modifier le trafic. Cela signifie l'écoute clandestine des identifiants et des cookies de session, ainsi que des altérations actives de type man-in-the-middle, comme l'injection de scripts ou de publicités dans les pages. HTTPS ferme les deux portes : la confidentialité empêche l'interception passive, et l'intégrité empêche toute modification silencieuse. C'est aussi un prérequis pour les fonctionnalités modernes des navigateurs (service workers, l'API Web Crypto, la géolocalisation) que les navigateurs refusent d'exposer sur des origines non sécurisées, ainsi que pour HTTP/2 et HTTP/3. Les moteurs de recherche et les navigateurs traitent désormais le HTTP en clair comme un état de second rang, digne d'un avertissement.

Bonnes pratiques autour de HTTPS

Servez chaque page et chaque sous-ressource en HTTPS pour éviter le contenu mixte, redirigez le HTTP vers le HTTPS, et ajoutez HSTS pour que les navigateurs refusent tout déclassement. Maintenez les certificats à jour grâce au renouvellement automatique, désactivez les versions de protocole obsolètes et les chiffrements faibles, et envisagez une surveillance par certificate transparency. HTTPS sécurise le transport, mais il ne se porte pas garant des scripts qui arrivent par son intermédiaire : un tag third-party compromis est livré tout aussi fidèlement que du code légitime. cside complète la sécurité du transport en acheminant les scripts third-party via un méthode Script et en analysant la charge utile JavaScript réelle, de sorte qu'un comportement malveillant dissimulé dans une réponse chiffrée et d'apparence fiable est tout de même détecté et peut être bloqué en temps réel.

Définition

HTTPS signifie-t-il qu'un site web est digne de confiance ?

Non. HTTPS prouve seulement que la connexion est chiffrée et que vous dialoguez avec l'hôte nommé dans le certificat. Il ne dit rien sur l'honnêteté de cet hôte ni sur le caractère inoffensif des scripts qu'il charge. Les sites de phishing utilisent couramment des certificats valides. Considérez HTTPS comme une hygiène de transport nécessaire, pas comme un verdict sur l'intégrité du site.

Définition

Quelle est la différence entre HTTPS et TLS ?

TLS est le protocole cryptographique polyvalent qui chiffre et authentifie une connexion. HTTPS n'est simplement que du HTTP fonctionnant à l'intérieur d'un tunnel TLS. TLS sécurise aussi d'autres protocoles comme SMTP et IMAP : chaque session HTTPS utilise donc TLS, mais toute session TLS n'est pas nécessairement du HTTPS.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau