🔍 Audit·7 min de lecture

Site « Non sécurisé » sur Chrome : que faire

Votre site affiche « Non sécurisé » dans Chrome ? Les 5 causes possibles, comment identifier la vôtre en 2 minutes, et qui doit corriger quoi.

Aude
Audit technique & conformité · publié le 21 août 2026

En bref

« Non sécurisé » signifie que la connexion entre le visiteur et votre site n'est pas chiffrée, ou que son certificat n'est pas valide. Dans neuf cas sur dix, la cause est l'une de ces quatre : certificat expiré, site accessible en HTTP sans redirection, contenu mixte, ou nom de domaine absent du certificat. Le diagnostic prend deux minutes et la correction va de cinq minutes à une demi-journée selon le cas.

Ce que Chrome veut dire exactement

Chrome affiche trois états différents, et on les confond souvent.

Ce que vous voyezSignificationGravité
Rien, ou une icône discrèteConnexion chiffrée et certificat valide. C'est l'état normal.Aucune
« Non sécurisé » en grisLa page est servie en HTTP, ou contient des éléments non chiffrésÉlevée
Page rouge d'avertissementLe certificat est invalide, expiré, ou ne correspond pas au domaineCritique, le visiteur est bloqué

Depuis 2023, Chrome considère le HTTPS comme la norme et le HTTP comme l'exception à signaler. Ce qui était toléré il y a cinq ans est aujourd'hui affiché comme un défaut.

Les cinq causes, de la plus fréquente à la plus rare

1. Le certificat a expiré

C'est la première cause, et de loin. Les certificats gratuits Let's Encrypt durent 90 jours et se renouvellent automatiquement. Quand le renouvellement échoue, personne n'est prévenu, et le site tombe en avertissement rouge du jour au lendemain.

Comment le vérifier : cliquez sur l'icône à gauche de l'adresse, puis sur « La connexion est sécurisée », puis « Le certificat est valide ». La date d'expiration s'affiche.

Qui corrige : votre hébergeur ou votre développeur. Le renouvellement prend quelques minutes une fois la cause identifiée.

Comment l'éviter : une surveillance qui vous alerte avant l'expiration, pas après. C'est le seul incident de cette liste qui est entièrement prévisible.

2. Le site répond encore en HTTP, sans redirection

Votre site fonctionne en https://, mais http:// reste accessible et sert la même page en clair. Un visiteur qui tape votre adresse sans préfixe, ou qui suit un vieux lien, arrive sur la version non chiffrée.

Comment le vérifier : tapez votre adresse en forçant http:// devant. Si la page s'affiche sans passer automatiquement en https://, la redirection manque.

Qui corrige : votre hébergeur ou votre développeur. Il s'agit d'ajouter une redirection permanente, dite 301, de HTTP vers HTTPS. Comptez quelques minutes.

Bonus : ajoutez au passage l'en-tête Strict-Transport-Security, qui indique au navigateur de ne plus jamais tenter le HTTP sur votre domaine.

3. Contenu mixte

Votre page est en HTTPS, mais elle appelle une image, une police, un script ou une feuille de style en HTTP. Le navigateur considère alors que l'ensemble n'est pas fiable et retire le cadenas.

C'est la cause la plus fréquente après une migration ou l'installation d'un module.

Comment le vérifier : ouvrez la console du navigateur avec la touche F12, onglet « Console ». Les messages « Mixed Content » listent précisément les ressources fautives.

Qui corrige : votre développeur, ou vous-même si les liens sont dans le contenu éditorial. Il suffit de remplacer http:// par https:// dans les adresses concernées. Comptez de trente minutes à une demi-journée selon le nombre de pages.

4. Le certificat ne couvre pas le bon nom de domaine

Le certificat est valide, mais il a été émis pour exemple.fr alors que le visiteur arrive sur www.exemple.fr, ou l'inverse. Le navigateur affiche un avertissement rouge parce que le nom ne correspond pas.

Comment le vérifier : dans le détail du certificat, la ligne « Autre nom de l'objet » liste les domaines couverts. Vérifiez que votre domaine y figure exactement, avec et sans www.

Qui corrige : votre hébergeur. Un certificat couvrant les deux formes se réémet en quelques minutes.

5. La chaîne de certification est incomplète

Le certificat est bon, mais le serveur ne transmet pas les certificats intermédiaires qui prouvent son authenticité. Symptôme caractéristique : le site s'affiche correctement sur votre ordinateur et pose problème sur un mobile ou un autre navigateur.

Qui corrige : votre hébergeur. C'est un problème de configuration serveur, pas de certificat.

Comment identifier votre cas en deux minutes

Suivez cet ordre, il va du plus probable au plus rare.

  1. La page est-elle rouge ou l'avertissement est-il gris ? Rouge signifie un problème de certificat, donc les causes 1, 4 ou 5. Gris signifie un problème de contenu ou de protocole, donc les causes 2 ou 3.
  2. Si c'est rouge : ouvrez le détail du certificat et regardez la date d'expiration, puis les noms couverts. Vous aurez votre réponse.
  3. Si c'est gris : forcez http:// devant votre adresse. Si la page reste en HTTP, c'est la cause 2. Sinon, ouvrez la console avec F12 et cherchez « Mixed Content », c'est la cause 3.

Un scan automatisé fait ces vérifications d'un coup et vous donne la réponse sans manipulation. Testez votre domaine gratuitement, le résultat arrive en quelques secondes.

Combien de temps avant que Google le remarque

L'impact sur votre référencement n'est pas immédiat, mais il est réel.

Google utilise le HTTPS comme signal de classement depuis 2014. Un site en avertissement rouge devient inaccessible pour les visiteurs, ce qui dégrade les signaux de comportement, et Googlebot finit par rencontrer les mêmes erreurs de certificat que vos visiteurs. Sur un certificat expiré non corrigé, le décrochage se constate en général en quelques jours.

L'urgence n'est donc pas de rassurer Google, elle est de ne pas perdre vos visiteurs pendant que vous cherchez.

Ne pas recommencer dans trois mois

Les cinq causes ci-dessus ont un point commun : elles surviennent sans prévenir, et personne dans l'entreprise ne les voit avant un client.

Un certificat expire un dimanche. Un module ajoute une image en HTTP après une mise à jour. Une redirection saute lors d'une migration. Ce ne sont pas des erreurs de compétence, ce sont des événements normaux dans la vie d'un site.

La seule parade réaliste est la surveillance : une vérification quotidienne qui vous alerte avant que le visiteur ne le découvre. Voir comment Aiomi surveille un site en continu.

Questions fréquentes

Mon site affiche « Non sécurisé » alors que j'ai un certificat SSL, pourquoi ?

Presque toujours à cause du contenu mixte : une ressource de la page est encore appelée en HTTP. La console du navigateur, touche F12, vous donne la liste exacte.

Un certificat SSL gratuit est-il moins sûr qu'un certificat payant ?

Non. Le niveau de chiffrement est identique. Les certificats payants apportent une garantie financière, une validation d'organisation et un support, pas une meilleure sécurité technique.

Combien de temps dure un certificat Let's Encrypt ?

90 jours, avec un renouvellement automatique prévu autour du 60ᵉ jour. C'est précisément parce que le renouvellement est automatique que son échec passe inaperçu jusqu'à l'expiration.

Puis-je corriger cela moi-même sans développeur ?

Cela dépend de la cause. Le contenu mixte dans des articles se corrige depuis votre interface d'administration. Le renouvellement de certificat, la redirection HTTP vers HTTPS et la chaîne de certification passent par votre hébergeur.

Est-ce que cela concerne aussi mes e-mails ?

Non, ce sont deux sujets distincts. L'avertissement de Chrome porte sur le site web. La sécurité de vos e-mails dépend de vos enregistrements SPF, DKIM et DMARC, qui se vérifient séparément et posent d'autres problèmes, notamment l'arrivée en spam.

À lire aussi