Comment savoir si un site est sécurisé, le vôtre compris ?
Ce qu’il faut savoir sur la sécurité d’un site
- Un certificat HTTPS, souvent gratuit (Let’s Encrypt, valable 90 jours), chiffre la connexion mais ne garantit pas l’honnêteté du site.
- Chrome signale « Non sécurisé » sur toute adresse en HTTP depuis 2018.
- Les mentions légales d’un site professionnel citent l’éditeur, son numéro SIREN, ses coordonnées et son hébergeur, selon Service Public.
- Une page de paiement sérieuse passe par l’authentification forte 3D Secure et ne demande jamais le code PIN.
- La CNIL exige un refus des cookies aussi simple que l’acceptation.
5 faits vérifiés4 sourcesmis à jour le 11 octobre 2026
Le chiffrement
HTTPS protège le trajet des données entre le visiteur et le site. Il ne renseigne pas sur la personne qui l’exploite.
L’identité
Nom, adresse, SIREN et hébergeur : un site sérieux les affiche, et vous pouvez les contrôler.
Le paiement
Un prestataire spécialisé traite la carte bancaire. Le site lui-même n’en voit jamais le numéro.
Votre propre site
Les contrôles que vous faites chez les autres, vos visiteurs les font chez vous.
Pour savoir si un site est sécurisé, je lis d’abord son adresse : elle doit commencer par https://, et le navigateur ne doit afficher aucun message « Non sécurisé ». Ce contrôle prend dix secondes. Il ne suffit jamais seul, et c’est tout l’objet de cette page : quelques vérifications rapides, valables chez un fournisseur comme sur le site de votre propre entreprise.
Que vérifier en premier dans la barre d’adresse ?
Regardez le début de l’adresse. HTTPS signifie que les échanges entre votre navigateur et le site circulent chiffrés : une personne qui écoute la connexion, sur un wifi public par exemple, ne lit ni votre mot de passe ni votre numéro de carte. Le chiffrement repose sur un certificat, un fichier numérique installé sur le serveur qui relie le chiffrement à une adresse précise. Sans lui, Chrome affiche « Non sécurisé » depuis 2018.

Lisez ensuite l’adresse en entier, de gauche à droite, jusqu’au premier « / ». Ce segment, le nom de domaine, désigne le site : c’est l’adresse réservée auprès d’un bureau d’enregistrement pour une durée donnée. Une lettre doublée, un tiret en trop ou une extension inhabituelle comme .top ou .shop suffisent à imiter une enseigne connue. Je tape moi-même l’adresse d’une marque plutôt que de cliquer sur un lien reçu par mail. Sur mobile, la barre masque parfois la fin de l’adresse : touchez-la pour la déplier avant de saisir quoi que ce soit.
Le cadenas suffit-il à prouver qu’un site est fiable ?
Non. Le cadenas atteste le chiffrement de la connexion. Il ne dit rien de l’honnêteté de l’exploitant. Les certificats gratuits de Let’s Encrypt, valables 90 jours, sont délivrés à toute personne qui prouve contrôler un nom de domaine : une fausse boutique en obtient un en quelques minutes. Depuis septembre 2023, Chrome remplace d’ailleurs le cadenas par une icône de réglages, un symbole que Google jugeait trompeur. À vous de ne pas lui prêter plus de pouvoir qu’il n’en a.
⚠️ Un cadenas fermé s’affiche aussi sur un site frauduleux : le certificat atteste l’adresse, jamais la bonne foi de celui qui l’exploite.
Le piège classique : juger sur l’apparence. Un design soigné s’obtient en dix minutes avec un modèle prêt à l’emploi, alors que des mentions légales cohérentes exigent de vraies informations. Je regarde donc le pied de page avant tout le reste.

Quels contrôles faire en deux minutes ?
Pour savoir si un site est sécurisé, voici l’ordre que je suis, du plus rapide au plus parlant. Vous pouvez l’appliquer à n’importe quel site, qu’il vende des chaussures ou des devis.
- L’adresse commence par https, s’écrit sans faute et ne porte aucune extension étrange.
- Les mentions légales donnent un nom, une adresse, un numéro SIREN, un mail, un téléphone et l’hébergeur du site.
- La page de paiement affiche 3D Secure et ne réclame jamais votre code PIN.
- L’entreprise existe ailleurs que sur ce site : fiche publique, réseaux sociaux anciens, avis datés.
- Le navigateur ne bloque pas la page. Si une alerte rouge apparaît, vous fermez l’onglet.
| Signal | Ce qu’il prouve | Ce qu’il ne prouve pas |
|---|---|---|
| HTTPS et certificat | La connexion est chiffrée | L’honnêteté de l’exploitant |
| Mentions légales | Le site déclare une identité contrôlable | Que cette identité soit réelle, sans contrôle de votre part |
| Paiement 3D Secure | La banque authentifie le porteur de la carte | Que la commande sera livrée |
| Avis clients | D’autres personnes ont écrit sur le site | Que ces avis soient authentiques |
Un seul signal ne décide rien. C’est leur cumul qui rassure : si deux contrôles sur quatre échouent, je ferme l’onglet. Pour votre propre site, ces vérifications coûtent peu : un certificat gratuit suffit à la plupart des petits sites, et le vrai budget se décrit dans le prix d’un site internet.
Comment vérifier que votre propre site est sécurisé ?
Retournez la question. Vos visiteurs appliquent ces contrôles à votre site, et un avertissement de sécurité les fait fuir plus sûrement qu’un design daté. Testez en trois gestes, dans une fenêtre de navigation privée :
- Tapez votre adresse avec http:// sans le s : elle doit basculer seule vers https.
- Cliquez sur l’icône à gauche de l’adresse, puis ouvrez le certificat pour lire sa date de fin.
- Parcourez trois pages en cherchant un contenu mixte : une image ou un script chargé en http suffit à déclencher un avertissement, même sur une page en https.
Un certificat expiré ne passe pas inaperçu : le navigateur affiche une page d’alerte plein écran, et la plupart des visiteurs repartent. Les certificats gratuits se renouvellent seuls tous les 90 jours quand l’hébergeur a activé l’option, alors demandez-lui. Notez la date de fin dans votre agenda : c’est le geste le plus simple pour éviter la panne. Sous WordPress, les réglages du premier jour fixent l’adresse en https, et c’est là qu’un contenu mixte se corrige.
HTTPS ne protège pas un site piraté. Une extension oubliée ou un WordPress en retard ouvre la porte bien plus souvent qu’une connexion non chiffrée. Je lance donc les mises à jour chaque mois, et je vérifie le certificat le même jour.
Quelles mentions et quel paiement rassurent vos visiteurs ?
Les mentions légales servent d’abord à vous identifier. Pour un entrepreneur individuel, Service Public demande de publier le nom, l’adresse, le numéro SIREN, un mail et un téléphone, le numéro de TVA le cas échéant, et l’identité de l’hébergeur. L’absence de ces informations est sanctionnée. Vous les placez dans une page liée depuis le pied de chaque page.

La bannière de cookies compte aussi. Un cookie est un petit fichier déposé sur l’appareil du visiteur pour suivre sa navigation. La CNIL impose son consentement préalable, et refuser doit coûter autant de clics qu’accepter. Une bannière où seul le bouton « Accepter » saute aux yeux trahit un site peu soigné.
Si vous vendez en ligne, confiez la carte bancaire à un prestataire de paiement : votre site n’en voit jamais le numéro, et la page de paiement porte l’authentification forte. Le détail des étapes se lit dans l’article pour ouvrir une boutique en ligne sans vous tromper.
Dernier point, souvent négligé : le titulaire du nom de domaine. Selon l’Afnic, c’est lui qui détient les droits sur l’adresse. Vérifiez que votre nom figure sur la réservation, et non celui de votre prestataire.
Savoir si un site est sécurisé ne demande ni outil payant ni compétence technique. Une adresse lue avec attention, des mentions vérifiées et un paiement confié à un tiers écartent déjà les arnaques les plus courantes, chez les autres comme chez vous. Reprenez ensuite ces gestes une fois par mois, au même moment que vos mises à jour : la routine compte plus que l’outil.
FAQ sur la sécurité d’un site
Comment repérer un site dangereux avant de cliquer ?
Survolez le lien pour lire l’adresse réelle en bas de la fenêtre, puis comparez-la à celle que vous attendez. Chrome et Firefox s’appuient sur la liste Google Safe Browsing et affichent une page rouge devant les sites signalés : vous ne contournez pas cet avertissement.
Comment reconnaître une fausse boutique ?
Des prix très inférieurs au marché, aucune mention légale et un paiement imposé par virement sont les trois signaux. Un numéro SIREN compte 9 chiffres : saisissez-le dans l’Annuaire des entreprises, un service public gratuit, pour confirmer que la société existe.
Existe-t-il un test gratuit pour contrôler votre site ?
Oui. SSL Labs, l’outil gratuit de Qualys, note la configuration HTTPS d’un site de A+ à F. Indiquez votre adresse, patientez pendant l’analyse et lisez les remarques sur le certificat et sa date de fin.
Un site vitrine en HTTP pose-t-il vraiment problème ?
Oui, dès qu’il propose un formulaire de contact : le nom et le mail saisis sont des données personnelles au sens de la CNIL, et ils voyagent en clair. Chrome affiche en plus « Non sécurisé » devant votre adresse, ce qui détourne vos visiteurs.
Contrôlez votre site en 4 étapes
Étape 1 / 4
Ouvrez votre site dans une fenêtre de navigation privée et tapez l’adresse avec http:// sans le s. Vous devez arriver sur une page en https.
Étape 2 / 4
Cliquez sur l’icône à gauche de l’adresse, ouvrez le certificat et notez sa date de fin. Prévoyez un rappel dans votre agenda quinze jours avant.
Étape 3 / 4
Ouvrez vos mentions légales : nom, adresse, SIREN, mail, téléphone, hébergeur. Il en manque un ? Complétez-le aujourd’hui.
Étape 4 / 4
Refusez les cookies et comptez vos clics : le refus doit demander autant d’actions que l’acceptation. Si c’est le cas, votre site passe les quatre contrôles.
Sources
- Service Public EntreprendreMentions obligatoires sur le site internet d’un entrepreneur individuel
- Service Public EntreprendreFaire du commerce en ligne : règles à respecter
- CNILSite web, cookies et autres traceurs
- AfnicCréer un nom de domaine


