Aller au contenu principal
Maintenance · 23 min de lecture

Site « non sécurisé » : pourquoi Chrome prévient vos visiteurs, et comment corriger

Site non sécurisé dans Chrome : ce que change le HTTPS par défaut, les 5 causes de l'alerte et comment la corriger en protégeant votre référencement Google.

Par L'équipe ConsilioWEB
Site « non sécurisé » : pourquoi Chrome prévient vos visiteurs, et comment corriger
Sommaire

Votre site affiche « Non sécurisé » dans Chrome, ou un client vous a signalé une alerte avant d'arriver chez vous ? Pour Chrome, un site non sécurisé est d'abord un site resté en HTTP, dont les échanges ne sont pas chiffrés, c'est-à-dire rendus illisibles pour un tiers ; une page « Votre connexion n'est pas privée » signale un autre problème, un certificat SSL que Chrome ne peut pas valider. Avec Chrome 154, sorti le 22 septembre 2026, Google commence à demander l'accord de l'internaute avant d'ouvrir un site resté en HTTP, et le déploiement est progressif. Le certificat est souvent gratuit ; la correction passe par quelques réglages faits dans le bon ordre.

Ce guide commence par les premières vérifications, puis explique ce que change Chrome, les cinq causes possibles, un test de trois minutes et la marche à suivre pour passer en HTTPS en protégeant votre référencement.

Site non sécurisé : que faire en premier ?

Avant de chercher une cause, relevez le message exact. Chrome n'affiche pas le même avertissement pour chaque problème, et chacun appelle une action différente :

  • « Non sécurisé » à gauche de l'adresse, ou une fenêtre qui demande votre accord avant d'ouvrir le site : le site, ou l'une des adresses par lesquelles on y arrive, n'est pas en HTTPS. Selon l'aide de Chrome, un tiers pourrait alors voir et modifier les informations échangées, et c'est au propriétaire du site de passer en HTTPS.
  • « Votre connexion n'est pas privée », en pleine page : le certificat est refusé, parce qu'il a expiré, qu'il ne couvre pas l'adresse tapée, ou que l'appareil du visiteur est mal réglé.
  • « Dangereux », avec une page rouge : la navigation sécurisée de Google a repéré un risque, comme un logiciel malveillant ou une page d'hameçonnage. Ce n'est plus une question de certificat : le site a pu être compromis et doit faire l'objet d'une vérification de sécurité.

Vérifiez ensuite si le problème touche un seul appareil ou tous :

  • si l'erreur de certificat apparaît sur plusieurs sites, mais sur un seul ordinateur ou téléphone, contrôlez d'abord la date et l'heure de cet appareil : une horloge fausse suffit à faire refuser des certificats valides ;
  • si la même erreur apparaît sur deux appareils et deux réseaux différents, par exemple un ordinateur au bureau et un téléphone en 4G, un problème du site devient très probable : transmettez l'adresse exacte, le message et une capture d'écran à votre hébergeur ou à votre prestataire.

Un dernier repère, utile à vos clients comme à vous : l'indication de Chrome parle de la connexion, pas de l'honnêteté du site. Un site en HTTP n'est pas forcément frauduleux, et un site frauduleux peut très bien être en HTTPS.

Ce qui ne répare pas votre site, en revanche :

  • modifier les autorisations ou les réglages de sécurité de votre propre Chrome : l'alerte disparaît chez vous, pas chez vos clients ;
  • acheter un certificat plus cher : il ne corrige ni une redirection ni une image appelée en http:// ;
  • attendre que l'alerte passe : Chrome prévoit de l'activer pour tous ses utilisateurs.

Ce qui change avec Chrome 154 : l'alerte avant d'ouvrir la page

Depuis Chrome 68, en juillet 2018, Chrome écrit « Non sécurisé » à gauche de l'adresse des pages en HTTP, comme l'avait annoncé l'équipe de Chromium. Cette mention n'interrompt pas l'ouverture de la page : le visiteur arrive quand même chez vous.

Le changement porte sur un réglage déjà proposé en option depuis plusieurs années, « Toujours utiliser une connexion sécurisée ». Quand il est actif, Chrome essaie d'ouvrir chaque site en HTTPS ; s'il n'y parvient pas, il affiche une fenêtre et attend l'accord de l'internaute avant de charger la page en HTTP. Le 28 octobre 2025, Google a annoncé sur son blog consacré à la sécurité qu'il activerait ce réglage par défaut pour tous les utilisateurs, avec Chrome 154.

Où en est-on fin septembre 2026 ? Voici ce que disent les sources officielles de Google, consultées le 29 septembre :

  • 22 septembre 2026 : Chrome 154 sort en version stable. Ses notes de version indiquent que Chrome demande désormais par défaut l'accord de l'internaute avant une connexion HTTP.
  • Une mise à jour distribuée par vagues : sur ordinateur, Chrome 154 arrive « au cours des prochains jours ou semaines », précise l'annonce de Google.
  • Ordinateur d'abord, Android ensuite : la fiche de suivi officielle de Chrome situe l'activation sur ordinateur dans Chrome 154 et sur Android dans Chrome 155, attendu le 6 octobre selon le calendrier de Chrome. Les notes destinées aux entreprises rattachent quant à elles l'activation pour tous à Chrome 155.
  • Une première vague depuis l'été : les utilisateurs de la « Protection renforcée » de Chrome sur ordinateur ont ce réglage depuis Chrome 150, selon ces mêmes notes.

En clair, une partie seulement de vos visiteurs voit l'alerte aujourd'hui, et aucune source officielle ne chiffre encore cette part. La direction, elle, est fixée : selon StatCounter, Chrome représentait environ 61 % des pages vues en France en août 2026, tous appareils confondus. Et Chrome publie désormais une nouvelle version toutes les deux semaines, un rythme expliqué dans l'article Mise à jour du navigateur : votre site tient-il ?.

Le réglage vise les « sites publics » : il exclut notamment les adresses locales, comme l'interface d'une box internet, et les noms internes courts. Votre site, avec son nom de domaine, est donc concerné. Le HTTPS est déjà la norme : selon Google, 95 à 99 % des pages chargées dans Chrome l'utilisent depuis 2020 environ, et l'alerte vise la petite minorité restante.

Un visiteur se détourne d'une porte cadenassée vers d'autres portes ouvertes, l'effet de l'alerte de Chrome sur un site non sécurisé

Ce que voit votre client, et ce qu'il fait ensuite

Votre client clique sur votre site dans Google, ou tape l'adresse lue sur votre devis. Au lieu de votre page d'accueil, Chrome affiche une fenêtre. Sur ordinateur, dans la version française, elle s'intitule « Ce site ne prend pas en charge les connexions sécurisées », et le libellé peut varier selon la version et l'appareil.

Cette fenêtre dit trois choses à votre client :

  • des pirates peuvent « voir et modifier les informations » qu'il envoie à votre site ou qu'il en reçoit ;
  • sur un réseau public, il serait « plus sûr » de revenir plus tard ;
  • il peut contacter le propriétaire du site pour lui suggérer de passer à HTTPS.

Deux boutons suivent : continuer vers le site, ou revenir en arrière. Tant que l'internaute n'a pas choisi, votre page n'est pas chargée.

Une alerte qui vise d'abord vos nouveaux clients

Chrome n'avertit pas à chaque visite. D'après Google, l'alerte apparaît quand l'internaute ouvre pour la première fois un site sans HTTPS, ou y revient après une longue absence. Le guide technique de Chrome précise que le choix de l'internaute est mémorisé 15 jours, et prolongé à chaque nouvelle visite.

Vos habitués ne la verront donc qu'occasionnellement, par exemple après quelques semaines sans visite. Vos prospects, eux, la découvrent au pire moment : au premier contact. Et l'alerte est devenue rare : lors d'un essai mené avec Chrome 141, l'utilisateur médian en a vu moins d'une par semaine, selon Google. Une alerte rare peut d'autant plus surprendre.

Ce qui se passe ensuite

Prenons un plombier fictif de Brive, dont le site date de 2015 et n'est jamais passé en HTTPS. Un soir de fuite, une habitante cherche un plombier en urgence, clique sur son site et lit que des pirates pourraient voir ses informations. Elle revient aux résultats, où trois autres plombiers s'affichent, et leurs sites s'ouvrent sans poser de question.

Les sources consultées ne permettent pas de chiffrer les abandons provoqués par cette alerte. Une chose se déduit de son fonctionnement : un outil de mesure d'audience qui s'exécute dans la page ne peut pas enregistrer une visite si la page ne se charge jamais. Une partie de ces abandons peut donc échapper à vos statistiques.

Les données de vos clients

Un site vitrine n'encaisse pas de paiement, mais son formulaire de contact transmet un nom, un téléphone, parfois le détail d'un chantier ou d'une situation personnelle. La CNIL recommande de rendre TLS, la technologie qui fait fonctionner HTTPS, obligatoire sur toutes les pages qui affichent ou transmettent des données personnelles, dans sa fiche sur la sécurité des sites web. Un certificat ne suffit pas à rendre un site conforme au RGPD, mais sans lui, ces données circulent en clair.

Site non sécurisé : les 5 causes à vérifier en priorité

Un site non sécurisé ne l'est pas toujours pour la même raison, et la correction dépend de la cause. Le tableau ci-dessous relie ce que voit le visiteur à ce qui est cassé, puis à la personne qui peut le réparer.

Ce que voit le visiteur

Ce qui est cassé

La correction

Qui corrige

« Non sécurisé » dans la barre d'adresse, et la fenêtre de Chrome avant d'ouvrir le site

1. HTTPS indisponible : certificat absent, non activé ou serveur mal réglé

Activer un certificat, puis rediriger toutes les adresses vers HTTPS

L'hébergeur ou le prestataire du site

Page « Votre connexion n'est pas privée », souvent avec le code NET::ERRCERTDATE_INVALID

2. Certificat expiré, ou horloge déréglée si un seul appareil est touché

Vérifier l'heure de l'appareil ; sinon renouveler le certificat, puis réparer et surveiller le renouvellement automatique

L'hébergeur ou le prestataire du site

Site en HTTPS, mais image manquante, carte ou vidéo vide, alerte à l'envoi d'un formulaire

3. Contenu mixte : des éléments de la page sont encore appelés en http://

Remplacer ces adresses dans les contenus, le thème et les extensions

Le prestataire, ou vous-même sur un site WordPress simple

Souvent rien dans un navigateur récent ; dans Google, des pages restent enregistrées en http://

4. Redirection manquante : la version HTTP reste accessible

Redirection permanente de chaque adresse http:// vers la même page en https://

L'hébergeur ou le prestataire du site

Alerte en tapant l'adresse sans « www » (ou avec), ou code NET::ERRCERTCOMMONNAMEINVALID

5. Mauvaise version du domaine : certificat ou redirection qui ne couvre qu'une des deux adresses

Certificat couvrant les deux versions, redirection directe vers l'adresse en HTTPS

L'hébergeur, le prestataire ou le gestionnaire du nom de domaine

Cette liste ne couvre pas toutes les erreurs. Si Chrome affiche un autre code, recopiez-le tel quel pour votre prestataire : un certificat non reconnu ou un problème de réseau demande une autre intervention.

1. Aucun certificat actif

C'est le cas des sites construits il y a dix ans et jamais retouchés, ou hébergés dans une formule qui n'incluait pas de certificat. Le site ne répond qu'à l'adresse en http://, et c'est lui qui déclenche la nouvelle fenêtre de Chrome.

La correction commence par l'activation d'un certificat, souvent gratuite, sur le serveur qui héberge le site. Elle ne s'arrête pas là : sans redirections ni nettoyage des contenus, vous remplacez une alerte par une autre, celles des causes 3 à 5.

2. Certificat SSL expiré

C'est la panne la plus brutale : vos visiteurs tombent sur une page entière « Votre connexion n'est pas privée », et le passage vers le site se cache derrière un bouton « Paramètres avancés ». Certains sites imposent en plus une connexion HTTPS valide grâce à une protection appelée HSTS : Chrome bloque alors l'accès tant que l'erreur persiste. Ne demandez jamais à vos clients de contourner l'alerte, faites corriger sa cause.

Elle survient quand le certificat n'a pas été renouvelé à temps, par exemple après un changement d'hébergeur ou une modification du nom de domaine. Si un seul appareil est touché, vérifiez d'abord sa date et son heure : le même code apparaît quand l'horloge est fausse. Et personne ne vous préviendra forcément : Let's Encrypt, l'organisme à but non lucratif dont les certificats gratuits sont intégrés par de nombreux hébergeurs, a cessé d'envoyer ses e-mails d'alerte le 4 juin 2025.

Les durées raccourcissent, en plus. Les certificats des sites web publics émis depuis le 15 mars 2026 sont limités à 200 jours, une limite qui passera à 100 jours pour ceux émis à partir du 15 mars 2027, puis à 47 jours à partir du 15 mars 2029, selon les règles du CA/Browser Forum, qui réunit autorités de certification et navigateurs. Le profil par défaut de Let's Encrypt passera de 90 à 64 jours le 10 février 2027, puis à 45 jours le 16 février 2028. Let's Encrypt recommande d'automatiser le renouvellement et de le surveiller : vérifiez que l'offre de votre hébergeur le prévoit, avec une alerte en cas d'échec, ou confiez ce suivi à une maintenance WordPress.

3. Contenu mixte

Le site est bien passé en HTTPS, mais certaines de ses pages appellent encore des images, des polices, une vidéo, une carte ou un formulaire par une adresse en http://. C'est fréquent sur WordPress, qui enregistre souvent l'adresse complète des images dans ses contenus.

Chrome tente de charger certains médias, comme les images, en HTTPS, et bloque d'autres ressources non sécurisées, comme les scripts ou les polices : une image ou une carte peut rester vide alors que la page elle-même est en HTTPS. Un formulaire qui envoie ses réponses en HTTP déclenche en plus un avertissement au moment de l'envoi, selon l'équipe de Chromium. Le visiteur voit une page abîmée, et le formulaire de contact est justement celui qui compte.

4. Redirection manquante

Ici, le site répond à la fois en http:// et en https://, sans renvoyer l'un vers l'autre. Le piège : le propriétaire qui teste son site ne voit souvent rien, car Chrome, comme Safari, Firefox et Edge, essaie d'abord la version HTTPS.

La version non chiffrée reste pourtant en ligne. Google préfère en principe la version HTTPS d'une page, mais une balise canonique ou un plan du site resté en http:// peut l'en dissuader, et un navigateur ancien ouvrira la version non chiffrée. La correction est une redirection 301, c'est-à-dire une consigne permanente qui renvoie chaque ancienne adresse vers son équivalent en HTTPS.

5. Mauvaise version du domaine

Pour un navigateur, monsite.fr et www.monsite.fr sont deux adresses distinctes. Si le certificat ne couvre que l'une des deux, le visiteur qui tape l'autre tombe sur « Votre connexion n'est pas privée ». Si monsite.fr renvoie vers www.monsite.fr par une étape que Chrome ne parvient pas à ouvrir en HTTPS, il affiche sa nouvelle alerte, même si la page finale est bien en HTTPS.

Le guide de Chrome cite précisément cet exemple : chaque domaine traversé par une redirection doit fonctionner en HTTPS, pas seulement la destination. Même vigilance pour un ancien nom de domaine renvoyé vers le nouveau par le service de redirection du bureau d'enregistrement : le guide conseille de lui demander s'il gère le HTTPS.

Le test en 3 minutes pour trouver la cause

Ces quatre vérifications demandent seulement Chrome, votre adresse et un téléphone ; elles orientent le diagnostic, que votre prestataire confirmera. Faites-les depuis un appareil qui ne visite jamais votre site : si vous avez déjà cliqué sur « Continuer », Chrome a mémorisé votre choix et peut vous masquer le problème.

  1. Activez l'alerte chez vous. Dans Chrome sur ordinateur, ouvrez les paramètres, puis Confidentialité et sécurité, puis Sécurité, et activez « Toujours utiliser une connexion sécurisée » sous « Connexions sécurisées ». Google recommande lui-même aux propriétaires de sites de le faire pour repérer ce que verront leurs visiteurs.
  1. Tapez les quatre versions de votre adresse : http://monsite.fr, http://www.monsite.fr, https://monsite.fr et https://www.monsite.fr. Chacune doit ouvrir la bonne page, sans fenêtre ni page d'erreur ; une alerte limitée à une version oriente vers un problème de configuration de cette version (cause 5). Ce contrôle ne prouve pas que les redirections fonctionnent, car Chrome passe souvent de lui-même en HTTPS : c'est au prestataire de les vérifier sur le serveur.
  1. Lisez la date d'expiration du certificat. Cliquez sur l'icône à gauche de l'adresse, puis sur « La connexion est sécurisée » et « Certificat valide ». Pour un certificat de 90 jours, Let's Encrypt conseille dans sa foire aux questions de renouveler tous les 60 jours, soit environ 30 jours avant l'échéance : si elle approche, demandez à l'hébergeur de confirmer que le prochain renouvellement est programmé.
  1. Parcourez trois pages clés : l'accueil, la page contact et une page avec carte, vidéo ou formulaire. Une image manquante, une carte vide ou une alerte à l'envoi du formulaire peuvent signaler du contenu mixte (cause 3), à faire confirmer par votre prestataire. Envoyez-vous aussi un message par le formulaire, pour vérifier qu'il arrive.

Pour aller plus loin, si vous avez accès à la Search Console, son rapport HTTPS compte les pages encore enregistrées en http:// et en donne la raison ; une redirection manquante (cause 4) n'est que l'une des explications possibles. L'outil gratuit SSL Server Test de Qualys SSL Labs détaille le certificat, sa date de fin et les adresses qu'il couvre. Il ne contrôle ni les redirections de toutes vos pages ni le contenu mixte.

Si l'une de ces étapes coince, envoyez à votre prestataire un message de ce type, avec une capture d'écran :

« L'alerte apparaît sur [adresse exacte], depuis [appareil, navigateur et réseau]. Voici le message affiché et sa capture. Merci de vérifier le certificat, les versions avec et sans www, les redirections de HTTP vers HTTPS et le formulaire de contact, puis de me dire ce qu'il faut corriger et à quel coût. »

Site non sécurisé : passer en HTTPS en limitant les risques pour son référencement

Le risque, pour votre référencement, vient moins du HTTPS que de la migration. Pour Google, passer de http:// à https:// revient à changer l'adresse de chaque page, et sa documentation sur les migrations traite ce cas en premier. Les redirections 301 et les autres redirections permanentes « n'entraînent pas de baisse » de PageRank, l'indicateur de popularité des pages, écrit Google. Attendez-vous toutefois à des variations de classement pendant quelques semaines, qu'une erreur de configuration peut prolonger.

Redirections 301

Chaque ancienne adresse doit renvoyer vers la même page en HTTPS, directement. Deux erreurs sont à éviter :

  • renvoyer toutes les anciennes pages vers l'accueil, ce que Google peut traiter comme une page introuvable ;
  • empiler les redirections (http:// puis www puis https://), alors que Google recommande de viser directement la destination finale et d'en enchaîner le moins possible.

Google conseille de conserver ces redirections « généralement au moins un an ». Sur un petit site, gardez-les durablement, pour que les anciens liens restent utilisables.

Liens internes et images

Une fois les redirections en place, mettez à jour vers HTTPS les liens entre vos pages et les images. Demandez aussi à votre prestataire de corriger le plan du site envoyé à Google et les balises « canoniques », qui désignent à Google l'adresse de référence de chaque page. Sur WordPress, les deux adresses de Réglages, Général, passent en https://, et depuis la version 5.7, la page Outils, Santé du site propose un bouton qui fait la bascule quand le serveur est prêt.

Pensez aussi aux liens que vous contrôlez hors du site : le site indiqué sur votre fiche Google, vos réseaux sociaux, les annuaires professionnels, votre signature d'e-mail et les QR codes imprimés. Ils continueront de fonctionner grâce aux redirections, mais un lien direct en https:// évite une étape.

Search Console

La Search Console, l'outil gratuit de Google pour suivre votre site, sert de tableau de bord pendant la migration. Créez de préférence une « propriété de domaine » : selon l'aide de la Search Console, elle couvre à la fois http://, https:// et les sous-domaines comme www, ce qui évite de suivre quatre propriétés séparées.

Envoyez ensuite le plan du site en https://, surveillez le rapport sur l'indexation des pages et contrôlez quelques adresses avec l'outil d'inspection. Ouvrez aussi le rapport HTTPS : il compte les pages que Google a encore enregistrées en http:// et donne la raison, comme une balise canonique restée en HTTP, un plan du site qui renvoie vers HTTP ou un certificat non valide. En revanche, n'utilisez pas l'outil de changement d'adresse : Google indique qu'il ne sert pas pour un passage de HTTP à HTTPS, et qu'il repère lui-même ce changement.

La liste de contrôle de la migration, à confier au prestataire

  1. Sauvegarde complète du site : fichiers et base de données.
  1. Certificat actif sur monsite.fr et sur www.monsite.fr.
  1. Une seule adresse de référence choisie, avec ou sans www.
  1. Redirections 301 directes, page par page, de toutes les variantes vers cette adresse en https://.
  1. Réglages du site (sur WordPress, Réglages, Général) passés en https://.
  1. Anciennes adresses en http:// recherchées dans les pages et les composants du site, puis remplacées et vérifiées une à une.
  1. Balises canoniques et plan du site en https://.
  1. Test des quatre versions de l'adresse et des pages clés, depuis un autre appareil.
  1. Formulaire de contact testé jusqu'à la réception du message.
  1. Search Console : propriété de domaine créée, plan du site en https:// envoyé.
  1. Liens extérieurs mis à jour : fiche Google, réseaux sociaux, annuaires, signature d'e-mail.
  1. Personne chargée du renouvellement du certificat identifiée, avec une alerte en cas d'échec.
  1. Suivi de la Search Console pendant les semaines qui suivent.

Combien coûte un certificat, et pourquoi c'est souvent gratuit

Un certificat peut être gratuit. Let's Encrypt, un organisme à but non lucratif, fournit des certificats gratuits à plus de 700 millions de sites selon son site, et sa foire aux questions le dit sans détour : « Nous ne facturons pas de frais pour nos certificats. » De nombreux hébergeurs l'intègrent à leurs offres ; OVHcloud, par exemple, propose un certificat Let's Encrypt gratuit avec ses hébergements web.

Des certificats payants existent aussi. Certains comprennent une vérification de l'entreprise qui les demande (on parle de certificats OV ou EV), sans rendre les échanges mieux chiffrés ; et depuis Chrome 77, en 2019, l'identité des certificats EV n'apparaît plus à côté de l'adresse : elle a été déplacée dans les informations du site. Pour un site vitrine, le visiteur ne verra pas de différence.

Ce qui se paie, c'est le travail autour :

  • l'activation sur le bon serveur et pour toutes les versions du domaine ;
  • les redirections, le nettoyage du contenu mixte et les vérifications ;
  • la surveillance du renouvellement, mois après mois.

Chez ConsilioWEB, une correction HTTPS se chiffre sur devis, selon le problème constaté. Si le site doit être refait, l'offre site vitrine de 5 pages coûte 700 € HT la première année, nom de domaine, hébergement et certificat compris, puis 99 € HT par an, avec un paiement possible en 3 fois sans frais. La maintenance WordPress démarre à 40 € HT par mois, et l'offre maintenance à 49 € HT par mois au lieu de 75 € HT inclut la surveillance du certificat, les sauvegardes et les mises à jour.

Et si plus personne ne s'occupe du site ?

L'alerte révèle parfois un problème de suivi : le site a été fait par un prestataire qui a disparu, une agence qui a fermé ou un proche qui a changé de métier, et plus personne n'a les accès. Sans eux, personne ne peut activer le certificat.

Avant toute correction, il faut retrouver trois accès :

  • le nom de domaine, chez le bureau d'enregistrement qui le facture (cherchez les factures de renouvellement annuel) ;
  • l'hébergement, c'est-à-dire l'espace client de la société qui loue le serveur ;
  • l'administration du site, par exemple le compte administrateur WordPress.

Si le prestataire est injoignable ou détient le nom de domaine à son nom, la démarche est détaillée dans l'article Prestataire web disparu : reprendre son site. Une fois les accès retrouvés, reste une décision : réparer un site encore en bon état, ou le refaire s'il est trop ancien pour être entretenu sans risque.

Dans les deux cas, désignez quelqu'un qui surveille le certificat et les mises à jour. Chrome change désormais toutes les deux semaines, et les certificats durent de moins en moins longtemps : un site sans responsable a de plus en plus de chances d'afficher une alerte un jour ou l'autre.

Questions fréquentes

Pourquoi mon site affiche « non sécurisé » alors que j'ai un certificat ?

Commencez par vérifier trois situations : du contenu mixte (une image ou un formulaire encore appelé en http://), une version du domaine que le certificat ne couvre pas (avec ou sans www), ou une étape de redirection en HTTP. Un certificat expiré donne un autre message, « Votre connexion n'est pas privée ». Le test en trois minutes ci-dessus aide à trancher.

Un site non sécurisé est-il pénalisé par Google ?

Google a annoncé en 2014 qu'il utilisait le HTTPS comme signal de classement, alors décrit comme de « très peu de poids » ; cette appréciation ne permet pas de mesurer son poids actuel. Aujourd'hui, le fait que vos pages soient « diffusées de manière sécurisée » figure parmi les questions de son autoévaluation de l'expérience sur la page. Le risque commercial est ailleurs : qu'un prospect quitte le site avant de découvrir votre offre, ou qu'une migration mal faite fasse disparaître des pages des résultats.

Comment résoudre une connexion non sécurisée ?

Si vous gérez le site, relevez l'avertissement exact et faites vérifier le certificat, le HTTPS et les redirections par votre hébergeur ou votre prestataire. Si l'erreur n'apparaît que sur votre appareil, contrôlez d'abord sa date, ses mises à jour et son réseau. Modifier les protections de votre Chrome ne répare pas le site pour vos clients.

Mon hébergeur doit-il renouveler le certificat automatiquement ?

C'est à vérifier dans votre contrat : quand l'hébergeur gère le certificat, son offre doit prévoir le renouvellement automatique et, idéalement, une alerte en cas d'échec. Un changement de configuration du domaine ou d'hébergeur peut faire échouer ce renouvellement. Ne comptez pas sur un e-mail de Let's Encrypt, qui n'en envoie plus depuis juin 2025.

Peut-on accéder à un site non sécurisé, ou y acheter ?

Selon l'avertissement, Chrome peut proposer de continuer ; une erreur de certificat peut au contraire bloquer complètement l'accès. Continuer ne sécurise pas la connexion : évitez d'y saisir un mot de passe ou des coordonnées bancaires, et prévenez le propriétaire du site. Côté propriétaire, un nouveau client peut hésiter ou interrompre sa visite, et c'est lui que vous risquez de perdre.

Site non sécurisé : le plan d'action en résumé

Relevez d'abord le message exact, puis faites le test en trois minutes : il oriente vers un certificat absent, expiré ou incomplet, un contenu mixte ou une redirection. Le certificat peut être gratuit, le coût de l'intervention dépend des corrections, et une migration préparée, puis suivie dans la Search Console, réduit les risques pour votre référencement.

Si le site n'a plus de responsable ou si le test révèle plusieurs causes, faites-vous accompagner. ConsilioWEB corrige ces alertes à distance pour les TPE de toute la France, et se déplace depuis Ussel, en Corrèze, pour les entreprises de la région. Décrivez ce que vous voyez dans une demande de devis gratuit : réponse sous 48 h ouvrées, avec un avis clair sur ce que vous pouvez régler seul.

Ce guide s'appuie sur des sources officielles vérifiées le 29 septembre 2026 : blog Google consacré à la sécurité de Chrome, notes de version de Chrome 154, annonces de Chrome Releases, fiche de suivi Chrome Platform Status, notes de version Chrome Enterprise, aide Google Chrome, documentation Google Search Central et aide de la Search Console, Let's Encrypt, CA/Browser Forum, CNIL, StatCounter. L'exemple du plombier de Brive est fictif. Les vérifications proposées orientent le diagnostic ; elles ne remplacent pas le contrôle de la configuration du site par un professionnel.

Partager
Un site qui vous ramène des clients ?Site vitrine clé en main à partir de 700 € HT la première année, nom de domaine et hébergement compris. Sans abonnement, sans engagement.
Demander un devis →

Votre entreprise est à Brive ? Découvrez notre accompagnement à Brive-la-Gaillarde.