Aller au contenu principal

Chrome 68 : votre site en HTTP est désormais « Non sécurisé »

Jusqu’ici, Chrome ne signalait que les pages HTTP qui contenaient un champ de mot de passe ou de carte bancaire. Avec la version 68, publiée ce 24 juillet, c’est terminé : toute page servie en HTTP porte la mention « Non sécurisé » à gauche de l’adresse.

Ce que voit votre visiteur

Un site vitrine qui n’a jamais collecté la moindre donnée est logé à la même enseigne qu’un site douteux. Le visiteur ne fait pas la différence, et il n’a pas à la faire : ce qu’il retient, c’est l’avertissement. Sur un formulaire de devis ou de contact, l’effet sur le taux de conversion se mesure vite.

Google l’avait annoncé dès février sur son blog sécurité. Chrome représente plus de la moitié de la navigation en France, et les autres navigateurs suivent la même direction.

Le certificat n’est plus un sujet de budget

L’argument du coût ne tient plus depuis l’arrivée de Let’s Encrypt : le certificat est gratuit, émis en quelques secondes et renouvelé automatiquement tous les 90 jours. Sur les serveurs que j’administre, le renouvellement est une tâche planifiée qu’on ne touche plus.

Ce qui demande de l’attention : la migration

Installer le certificat prend dix minutes. Basculer le site proprement demande un peu plus de soin :

  • Des redirections 301 de chaque adresse HTTP vers son équivalent HTTPS, une par une, pas toutes vers l’accueil.
  • Le contenu mixte : images, scripts ou polices encore appelés en HTTP, qui font réapparaître l’avertissement.
  • La Search Console, où la version HTTPS doit être déclarée comme une propriété à part entière, avec son sitemap.
  • L’en-tête HSTS, une fois tout vérifié, pour que le navigateur n’essaie plus jamais la version non chiffrée.

Fait dans cet ordre, le passage en HTTPS ne coûte aucune position. Fait à la va-vite, il peut en coûter beaucoup pendant plusieurs semaines.

Questions fréquentes

Mon site n’a pas de formulaire, suis-je concerné ?

Oui. Depuis Chrome 68, la mention « Non sécurisé » s’affiche sur toute page servie en HTTP, qu’elle collecte des données ou non.

Un certificat SSL est-il forcément payant ?

Non. Let’s Encrypt délivre gratuitement des certificats reconnus par tous les navigateurs, renouvelables automatiquement.

Le passage en HTTPS fait-il perdre du référencement ?

Pas s’il est accompagné de redirections 301 adresse par adresse et d’une déclaration de la version HTTPS dans la Search Console.

Sources

  1. Google Security Blog, « A secure web is here to stay » (février 2018) security.googleblog.com
  2. Let’s Encrypt letsencrypt.org