Le cadenas HTTPS : ce qu'il garantit vraiment
Le cadenas dans la barre d'adresse est devenu un réflexe de confiance pour beaucoup d'internautes — à tort, car il garantit une chose bien précise, pas la fiabilité générale d'un site.
Ce que HTTPS garantit réellement
Le protocole HTTPS chiffre la communication entre votre navigateur et le serveur du site visité — personne sur le réseau (votre Wi-Fi public, votre fournisseur d'accès) ne peut lire ou modifier les données échangées en transit. C'est une garantie de confidentialité et d'intégrité de la connexion, rien de plus.
Ce que le cadenas ne garantit absolument pas
- Que le site est légitime — n'importe qui peut obtenir un certificat HTTPS gratuit (via Let's Encrypt notamment) pour un site frauduleux, y compris un faux site de phishing imitant une banque.
- Que le contenu est fiable — HTTPS ne dit rien sur la véracité des informations publiées sur le site.
- Que vos données sont protégées une fois arrivées sur le serveur — le chiffrement ne couvre que le trajet, pas ce que le site fait ensuite de vos données une fois reçues.
Le piège du phishing avec cadenas
La quasi-totalité des sites de phishing modernes utilisent HTTPS et affichent donc le cadenas, précisément parce que les internautes ont appris à s'y fier comme signal de confiance — voir notre article sur le certificat SSL et site frauduleux pour approfondir ce piège spécifique.
Vérifier l'identité réelle d'un site, au-delà du cadenas
- Vérifiez précisément l'adresse affichée dans la barre d'adresse, caractère par caractère — une faute subtile (amaz0n.com au lieu d'amazon.com) reste la technique de phishing la plus courante.
- Pour un certificat "à validation étendue" (plus rare aujourd'hui), cliquez sur le cadenas pour voir le nom de l'organisation vérifiée, un niveau de vérification plus poussé que le certificat de base.
- Ne vous fiez jamais uniquement à la présence du cadenas pour juger de la légitimité d'un site avant d'y saisir des informations sensibles.