Pourquoi mon navigateur affiche-t-il « Non sécurisé » à côté de mon site ?
Ce que signifie vraiment l'avertissement « Non sécurisé », pourquoi il apparaît même avec un certificat SSL, et comment le corriger sans paniquer.
Vous ouvrez votre propre site et, juste à côté de l'adresse, le navigateur affiche « Non sécurisé » ou un cadenas barré. Il est normal de s'inquiéter : on dirait que quelqu'un a piraté votre site, ou que chaque visiteur reçoit une alerte avant même de voir ce que vous proposez. La bonne nouvelle, c'est que dans la plupart des cas il ne s'agit pas d'une attaque, mais d'un problème de configuration qui se corrige.
Dans cet article, je vous explique simplement ce que signifie exactement ce message, pourquoi il apparaît (parfois même quand vous avez déjà un certificat SSL) et comment le faire disparaître. Vous comprendrez la différence entre HTTP et HTTPS, ce qu'est le « contenu mixte » (mixed content) et pourquoi c'est le principal coupable, ainsi que ce qu'il faut vérifier avant de payer qui que ce soit pour une « réparation urgente ».
Ce que « Non sécurisé » veut vraiment dire
Le navigateur ne dit pas que votre site est infecté ou dangereux. Il dit quelque chose de plus simple : la connexion entre le visiteur et votre site n'est pas chiffrée, ou pas entièrement chiffrée.
Un navigateur charge une page via deux protocoles :
- HTTP — les données circulent en clair. N'importe qui sur le même réseau (un WiFi public, par exemple) pourrait en théorie voir ce qui est envoyé.
- HTTPS — les mêmes données, mais chiffrées avec un certificat SSL/TLS. C'est là qu'apparaît le cadenas fermé.
Quand vous voyez « Non sécurisé », le navigateur vous indique que la page se charge en HTTP, ou que, même si l'adresse commence par https://, certaines ressources de la page (images, scripts, polices) se chargent encore en HTTP. Ce n'est pas une sanction de Google, c'est un signal de sécurité pour la personne qui arrive sur votre site.
Pourquoi l'avertissement apparaît — les vraies causes
En pratique, je rencontre surtout quatre situations :
- Aucun certificat SSL. Le site est servi en http:// et c'est tout. Fréquent sur les vieux sites ou les hébergements où le SSL n'a jamais été activé.
- Vous avez un certificat, mais le site ne redirige pas vers HTTPS. L'adresse http:// reste accessible et le navigateur la signale.
- Contenu mixte. La page est en https://, mais le code demande encore des images, scripts ou polices en http://. C'est la cause la plus fréquente après une migration.
- Certificat expiré ou incorrect. Le SSL était valide, mais il a expiré, ou il est émis pour un autre domaine (par ex. avec www ou sans www).
Le plus souvent, c'est le contenu mixte : vous installez le certificat, l'adresse passe en https://, mais une seule image chargée en http:// suffit pour que le navigateur considère la page comme partiellement non sécurisée.
Ce qu'est le « contenu mixte » et comment le trouver
Le contenu mixte, c'est une page sécurisée (https://) qui demande encore des ressources sur le canal non sécurisé (http://). Les navigateurs les traitent différemment :
- Contenu mixte passif (images, vidéos) — se charge généralement, mais le cadenas disparaît.
- Contenu mixte actif (scripts, fichiers CSS, iframes) — peut être bloqué entièrement, et la page peut se casser visuellement.
Comment le repérer soi-même, sans être technique : ouvrez votre site, appuyez sur F12 (Outils de développement) et regardez l'onglet Console. Les messages du type « Mixed Content: ... was loaded over HTTPS, but requested an insecure resource... » vous indiquent exactement quel fichier pose problème.
D'où cela vient le plus souvent : des liens saisis manuellement en http:// dans les articles, des images téléversées avant le SSL, des thèmes ou extensions qui génèrent des adresses http:// codées en dur, ou un widget/bannière externe qui ne prend pas en charge HTTPS.
Comment le corriger, étape par étape
L'ordre a son importance :
- 1. Assurez-vous d'avoir un certificat SSL valide. Presque tous les hébergeurs sérieux en offrent un gratuit (Let's Encrypt). Vérifiez qu'il couvre la version www et la version sans www.
- 2. Forcez la redirection de HTTP vers HTTPS, pour que tout le monde arrive sur la version sécurisée.
- 3. Remplacez les adresses http:// internes par https:// (ou par des chemins relatifs). Sur WordPress, une extension gratuite comme « Really Simple SSL » gère la plupart des cas automatiquement.
- 4. Nettoyez le contenu mixte restant, en vous appuyant sur la liste de la Console de l'étape précédente.
- 5. Videz le cache (celui du site et celui du navigateur) et retestez.
S'il s'agit d'un seul lien mal saisi, cinq minutes suffisent. Si c'est un thème qui génère des adresses http:// partout, il faudra peut-être une aide technique. Dans tous les cas, ce n'est pas une urgence du type « payez maintenant ou perdez votre site » — vous avez le temps de comprendre ce que vous corrigez.
Est-ce important pour Google et pour les clients ?
Oui pour les deux, mais de façon équilibrée — sans dramatiser.
Pour les visiteurs, c'est le plus important : le mot « Non sécurisé » juste à côté de l'adresse fait peur, surtout à ceux qui allaient laisser un numéro de téléphone ou passer commande. L'impression de « site négligé » vous coûte de vrais prospects.
Pour Google, HTTPS est depuis longtemps un facteur de classement, mais mineur — il ne vous propulse pas comme par magie en première position et ne vous fait pas chuter du jour au lendemain. Méfiez-vous de quiconque promet « garanti premier si vous mettez du SSL ». Le SSL est une hygiène de base, pas une baguette magique.
Chez MPO Web Studio, nous livrons les sites avec HTTPS correctement configuré dès le départ (certificat + redirection + zéro contenu mixte), nous travaillons à distance dans tout le pays et nous vous disons en toute transparence ce qu'il y a à faire. Si vous voyez « Non sécurisé » sur votre site et ne savez pas où est le problème, écrivez-nous sur WhatsApp — nous regardons et vous disons honnêtement si c'est l'affaire de cinq minutes ou davantage.
Questions fréquentes
« Non sécurisé » signifie-t-il que mon site a été piraté ?+
Presque certainement non. Dans la grande majorité des cas, c'est un problème de configuration — certificat SSL manquant ou contenu mixte — pas une attaque. Un site piraté a généralement une autre allure : redirections étranges, spam, pages qui ne sont pas les vôtres. L'avertissement « Non sécurisé » ne concerne que le chiffrement de la connexion.
J'ai installé un certificat SSL mais il affiche toujours « Non sécurisé ». Pourquoi ?+
Vous avez très probablement du contenu mixte : la page est en https://, mais une image, un script ou une police se charge encore en http://. Ouvrez l'onglet Console (F12) et cherchez les messages « Mixed Content » — ils vous montrent exactement quel fichier corriger.
Un SSL gratuit vaut-il un SSL payant ?+
Pour un site vitrine, une petite boutique ou un cabinet, un certificat gratuit Let's Encrypt offre exactement le même chiffrement qu'un payant. La différence avec les certificats coûteux tient aux garanties et à la validation étendue, utiles surtout aux banques et grandes entreprises — pas à un commerce local.
Combien de temps faut-il pour corriger l'avertissement ?+
Cela dépend de la cause. S'il ne manque qu'une redirection ou un seul lien, c'est quelques minutes. Si un thème ou une extension génère des adresses http:// dans tout le site, cela peut être plus long et il vaut mieux confier ça à quelqu'un de technique. Ce n'est pas une urgence qui met votre site en danger immédiat.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous préparons GRATUITEMENT un site de démonstration au nom de votre entreprise. Vous le voyez d'abord — vous décidez ensuite.