Mon site affiche "Non sécurisé" : causes et solutions

9 min
Publié le 6 mars 2026
Kilian Trouet
Mon site affiche "Non sécurisé" : causes et solutions

Résumez cet article avec une IA

Quand votre site affiche "Non sécurisé" dans la barre d'adresse, un prospect qui vous découvre pour la première fois a une raison immédiate de partir avant d'avoir lu la première ligne de votre contenu. Ce message signifie que votre site utilise HTTP au lieu de HTTPS, et tous les navigateurs modernes le signalent de manière visible depuis 2018. La correction prend moins d'une heure dans la plupart des cas.

Message Non sécurisé affiché dans la barre d'adresse d'un navigateur Chrome pour un site sans certificat SSL valide
Tous les navigateurs modernes affichent cet avertissement de manière visible dès qu'un site ne dispose pas d'un certificat SSL valide.

Ce que signifie concrètement "Non sécurisé"

HTTPS (HyperText Transfer Protocol Secure) chiffre toutes les données échangées entre le navigateur de votre visiteur et votre serveur. Sans ce chiffrement, les informations transmises via formulaire, adresse email ou paiement circulent en clair sur le réseau et peuvent théoriquement être interceptées par un tiers.

Ce chiffrement est assuré par un certificat SSL installé sur votre serveur. Chrome, Firefox, Safari et Edge affichent tous cet avertissement de manière visible et explicite depuis plusieurs années. Ce n'est pas une alerte discrète dans les paramètres. C'est un signal rouge dans la barre d'adresse, là où le regard du visiteur se pose naturellement pour vérifier l'URL.

Pour un prospect qui découvre votre entreprise pour la première fois, cet avertissement est une raison immédiate de partir. Avant qu'il ait lu votre offre, avant qu'il ait vu vos réalisations, avant qu'il ait formé le moindre avis sur vos compétences.

La première impression est technique avant d'être commerciale. En 2026, un site sans HTTPS ne donne pas seulement une image de négligence technique. Il donne une image d'ensemble qui joue sur la confiance globale que le prospect est prêt à vous accorder.

Ce que ce message coûte réellement à votre activité

L'impact touche trois dimensions simultanément, et c'est pourquoi corriger ce problème est une priorité absolue avant toute autre action SEO ou marketing.

La crédibilité immédiate est la première victime. Nous observons des taux de rebond supérieurs à 85 % sur mobile pour des sites sans HTTPS, comparés à des moyennes sectorielles autour de 50 à 60 %. Les visiteurs partent avant d'avoir engagé avec votre contenu. Aucun message marketing ne compense un signal de méfiance aussi visible.

Le référencement est la deuxième dimension impactée. Google a officialisé HTTPS comme critère de classement en 2014, et cette pondération s'est renforcée depuis. Un site sans certificat SSL valide est systématiquement désavantagé par rapport à ses concurrents sécurisés, à contenu et autorité équivalents. Sur des requêtes locales concurrentielles, l'absence de HTTPS peut coûter plusieurs positions dans les résultats.

La conversion est la troisième. Sur tout site qui collecte des données via un formulaire ou un espace client, cet avertissement tue la conversion. Aucun visiteur raisonnable ne saisit ses coordonnées sur un site qui affiche ce message, quelle que soit la qualité du reste de la page. C'est une barrière psychologique que rien d'autre ne peut compenser.

Les cinq causes du message "Non sécurisé" et comment les identifier

Identifier la cause précise conditionne la correction à appliquer. Ces cinq situations couvrent la quasi-totalité des cas rencontrés.

CauseSymptôme visibleDifficulté de correction
Absence de certificat SSLHTTP dans l'URL, cadenas barré dans tous les navigateursFaible : activation en un clic depuis la plupart des hébergeurs
Certificat SSL expiréAvertissement rouge, accès bloqué ou déconseilléFaible : renouvellement + activation du renouvellement automatique
Certificat mal configuréAvertissement malgré un certificat présentMoyenne : vérifier la configuration, parfois réinstaller le certificat
Contenu mixteCadenas avec triangle d'alerte sur certaines pagesMoyenne : identifier les ressources HTTP avec un outil dédié
Redirection HTTP absenteAccès possible en HTTP sans être redirigéFaible : configuration dans le .htaccess ou panneau hébergeur

Le contenu mixte est le cas le plus fréquent sur les sites ayant migré de HTTP vers HTTPS sans vérification complète. La page principale est bien en HTTPS, mais elle charge des ressources (images, scripts, polices) via des URLs encore en HTTP. Le navigateur détecte cette incohérence et affiche l'avertissement malgré la présence du certificat. C'est le cas le moins intuitif à diagnostiquer sans outil dédié.

L'absence de redirection HTTP vers HTTPS est souvent oubliée lors de la mise en place du certificat. Le certificat est actif, mais le site reste accessible en HTTP sans redirection automatique. Certains visiteurs et certains robots Google accèdent alors à la version non sécurisée, selon la façon dont l'URL a été enregistrée ou partagée.

Comment corriger le message "Non sécurisé" pas à pas

La correction suit un ordre précis. Sauter une étape crée souvent une situation où le certificat est actif mais le message persiste sur certaines pages.

Étape 1 : activer ou renouveler le certificat SSL

Connectez-vous à votre interface d'hébergement et cherchez la section "SSL" ou "Certificats". Si vous n'avez pas de certificat, activez un certificat Let's Encrypt : gratuit, reconnu par tous les navigateurs et proposé en un clic par la quasi-totalité des hébergeurs sérieux. Si votre certificat est expiré, renouvelez-le depuis la même interface. Activez immédiatement le renouvellement automatique pour éviter toute récidive. C'est l'option qui évite 90 % des cas de récidive observés en maintenance.

Étape 2 : configurer la redirection HTTP vers HTTPS

Une fois le certificat actif, configurez une redirection 301 permanente de toutes les URLs HTTP vers leur équivalent HTTPS. Sur Apache, cela se fait dans le fichier .htaccess. La plupart des hébergeurs proposent aussi cette option depuis leur panneau de gestion sans toucher au code. Cette étape est indispensable pour que Google et vos visiteurs accèdent toujours à la version sécurisée, quelle que soit l'URL qu'ils saisissent ou sur laquelle ils cliquent depuis un ancien lien.

Étape 3 : identifier et corriger le contenu mixte

Utilisez l'outil Why No Padlock (whynopadlock.com) ou l'onglet Console de Chrome DevTools (F12) pour lister toutes les ressources encore chargées en HTTP sur votre site. Ces outils indiquent page par page les URLs problématiques. Sur WordPress, le plugin Really Simple SSL automatise une grande partie de cette correction en remplaçant les références HTTP par HTTPS dans la base de données.

Conseil
Kilian Trouet
Kilian Trouet
Fondateur & Expert en développement web
"

Après avoir corrigé le contenu mixte, videz le cache de votre site et de votre navigateur avant de retester. Un cache non vidé peut continuer à afficher des ressources HTTP même après correction, ce qui fausse le diagnostic.

"
URL HTTP non sécurisée avec cadenas barré versus URL HTTPS sécurisée avec cadenas vert dans la barre d'adresse du navigateur
Une fois le certificat SSL actif et la redirection configurée, le cadenas vert remplace l'avertissement dans la barre d'adresse.

Étape 4 : mettre à jour Google Search Console

Une fois le HTTPS actif, ajoutez la propriété https://votre-site.fr dans Google Search Console et soumettez un nouveau sitemap XML. Cette étape signale à Google que votre site a migré vers HTTPS et accélère l'indexation des nouvelles URLs sécurisées. Sans cette action, les deux versions HTTP et HTTPS peuvent coexister dans l'index, ce qui crée du contenu dupliqué pénalisant pour votre référencement. Vérifiez ensuite dans les rapports de couverture que Google découvre bien les pages en HTTPS.

Ce qui ne dépend pas de votre site

Dans certains cas, le message s'affiche sur le navigateur d'un visiteur alors que votre certificat est parfaitement valide. Les causes peuvent alors venir du côté client : une date et heure incorrectes sur l'ordinateur du visiteur, un navigateur obsolète qui ne reconnaît pas les protocoles TLS modernes, ou un antivirus d'entreprise qui intercepte et filtre les connexions HTTPS.

Dans ces situations, le problème ne vient pas de votre site. Invitez le visiteur à vérifier ses paramètres système ou à tester depuis un autre appareil. Ces cas sont rares et facilement identifiables : si tous vos autres visiteurs accèdent normalement au site, le problème est bien côté client.

Un test rapide permet de distinguer un problème de site et un problème client. Ouvrez le site depuis un autre navigateur, depuis votre téléphone en 4G (hors Wi-Fi de l'entreprise) et depuis un autre ordinateur. Si le cadenas vert s'affiche partout sauf chez ce visiteur précis, la configuration de votre site est correcte. Si l'avertissement persiste partout, la cause est bien côté serveur et la correction reste à effectuer.

HTTPS, crédibilité et SEO : trois problèmes résolus en une intervention

Corriger ce problème améliore simultanément la crédibilité perçue par vos visiteurs, votre positionnement sur Google et votre taux de conversion sur les pages qui collectent des données. C'est l'une des interventions au meilleur rapport effort/résultat sur un site existant, avec un effort limité et un résultat immédiatement mesurable dans Google Search Console.

Au-delà de la sécurité SSL, la vitesse de chargement et la compatibilité mobile sont les deux autres critères techniques que Google évalue en priorité. Un site sécurisé mais lent reste pénalisé dans les résultats. Un audit technique complet couvre ces trois dimensions simultanément et identifie les corrections les plus prioritaires pour votre situation.

Vous voulez vérifier l'état technique complet de votre site et identifier tous les problèmes qui nuisent à votre visibilité ? Demandez votre audit gratuit : vous recevrez sous 48h une analyse concrète, les erreurs identifiées et les corrections prioritaires, sans engagement. Le certificat SSL est souvent le premier point soulevé, mais rarement le seul.

FAQ

Questions fréquentes.

Vous ne trouvez pas la réponse à votre question ? Prenez rendez-vous pour en discuter.

Prendre rendez-vous

Ce message s'affiche lorsque votre site ne dispose pas d'un certificat SSL valide ou utilise encore le protocole HTTP au lieu de HTTPS. Cela peut être dû à un certificat expiré, mal configuré, absent, ou à du contenu mixte (des ressources encore chargées en HTTP malgré un certificat actif).

Oui, très clairement. La grande majorité des internautes quittent immédiatement un site qui affiche cet avertissement, surtout s'ils doivent y saisir des informations personnelles. C'est un signal de méfiance immédiat qui nuit à votre crédibilité avant même que le visiteur ait lu votre contenu.

Oui. Google favorise les sites HTTPS dans ses résultats de recherche depuis 2014. Un site en HTTP pur ou avec un certificat SSL défaillant est désavantagé par rapport à ses concurrents sécurisés, à contenu équivalent.

Il existe des certificats SSL gratuits via Let's Encrypt, proposés par la plupart des hébergeurs sérieux. Pour la majorité des sites professionnels, un certificat gratuit correctement configuré est largement suffisant. Des certificats payants existent pour des besoins avancés comme les sites e-commerce avec validation étendue.

Activer un certificat SSL prend moins d'une heure via votre hébergeur. La configuration complète du HTTPS (redirections, correction du contenu mixte, mise à jour Search Console) demande quelques heures supplémentaires. C'est l'une des corrections les plus rapides et les plus impactantes sur un site existant.

C'est presque toujours du contenu mixte. Votre page principale est en HTTPS, mais elle charge des ressources (images, scripts, polices) via des URLs encore en HTTP. Le navigateur détecte cette incohérence et affiche l'avertissement malgré la présence du certificat.

Si la migration est bien réalisée avec des redirections 301, une mise à jour du sitemap et la correction des liens internes, non. Une migration HTTPS bien faite améliore le référencement, elle ne le détériore pas.

Audit de site

100% |

Votre site génère-t-il vraiment des clients ?

Analyse complète en instantané : performance, clarté, conversion.

Analyser mon site gratuitement
Articles recommandés

Continuez votre
lecture

Explorez d'autres articles qui pourraient vous intéresser sur des thématiques similaires