01 05Gardez les données sensibles hors de la page

Guides · Site internet · Certificat

« Votre connexion n’est pas privée » : comprendre l’alerte et rétablir l’accès

Lisez le code affiché, comparez avec un autre appareil et un autre réseau, puis corrigez la date, le nom couvert ou la chaîne de confiance. Le prix du certificat vient après ce diagnostic.

Par 7 min de lecturePublié le

La réponse en bref

L’alerte « Votre connexion n’est pas privée » signifie que la validation du certificat présenté pour cette adresse a échoué. Le navigateur protège alors les informations que vous pourriez saisir. Relevez le code exact et gardez la page fermée pour les identifiants, paiements et données sensibles.

Commencez par vérifier la date et l’heure de l’appareil. Ouvrez ensuite le site depuis un autre appareil et un autre réseau, par exemple un téléphone en données mobiles. Une erreur présente sur de nombreux sites désigne souvent l’appareil, le réseau ou un logiciel qui inspecte les connexions. Une erreur limitée au même domaine sur plusieurs appareils désigne plutôt le certificat du site.

Le code oriente la correction : date invalide pour un certificat expiré ou une horloge fausse, nom incorrect pour un certificat qui couvre une autre adresse, autorité inconnue pour une chaîne incomplète, un certificat auto-signé ou une interception. Le propriétaire doit renouveler ou réinstaller le bon certificat avec sa chaîne complète, puis tester chaque nom utilisé.

Un certificat Let’s Encrypt gratuit suffit à la plupart des sites publics lorsqu’il se renouvelle automatiquement. Un certificat payant peut ajouter une identité vérifiée, du support ou des engagements contractuels. Le niveau de chiffrement reste identique à technologie égale.

Dès l’alerte

Gardez les données sensibles hors de la page

Relevez l’adresse complète, le code d’erreur et l’heure. Sur un site public, attendez la correction avant de saisir un mot de passe, un numéro de carte ou un document. Un écran sans option de contournement peut venir de HSTS : le site a demandé au navigateur de refuser toute connexion dont le certificat échoue.

Pour un outil interne, suivez la procédure de l’entreprise. Une autorité privée peut être légitime lorsque sa confiance a été installée sur les appareils gérés ; une exception improvisée dans le navigateur contourne ce contrôle.

En deux essais

Distinguez le site, l’appareil et le réseau

Vérifiez d’abord la date, l’heure et le fuseau horaire. Testez ensuite le même site depuis un autre appareil et un autre réseau. Ouvrez aussi un second site connu depuis l’appareil initial.

Interpréter l’alerte selon les appareils et les réseaux testés.
RésultatCause à examiner en premier
Un seul appareil échoue sur plusieurs sitesHorloge, logiciel de sécurité, proxy ou configuration de l’appareil
Tous les appareils d’un même réseau échouentPortail Wi-Fi, proxy, filtrage ou interception du réseau
Le même domaine échoue partoutCertificat, chaîne intermédiaire ou configuration du site
Une seule adresse du domaine échoueNom absent du certificat ou serveur différent pour ce sous-domaine
Avec le code exact

Traduisez l’erreur en correction

Le texte général varie selon le navigateur, mais le code donne la famille du problème. Communiquez-le tel quel au prestataire avec l’adresse concernée et le résultat des deux essais.

Les principales familles d’erreurs de certificat et leur correction.
Code ou familleCe qu’il indiqueCorrection
DATE_INVALID / certificat expiréUn écart existe entre la période de validité et l’horlogeCorriger l’horloge ou renouveler puis installer le certificat
COMMON_NAME_INVALID / BAD_CERT_DOMAINLe certificat couvre un autre nomÉmettre un certificat pour chaque nom utilisé et configurer le bon serveur
AUTHORITY_INVALID / UNKNOWN_ISSUERLa chaîne aboutit à une autorité inconnueInstaller la chaîne intermédiaire complète ou déployer l’autorité privée sur les appareils gérés
Erreur sur plusieurs sites à la foisUn équipement ou logiciel intercepte peut-être les connexionsContrôler le réseau, le proxy et le logiciel de sécurité
Côté propriétaire

Installez le certificat complet, puis testez chaque adresse

Renouvelez le certificat auprès de l’autorité choisie, installez-le avec les certificats intermédiaires et associez-le au bon site. Vérifiez le domaine principal, sa version avec ou sans `www` et chaque sous-domaine réellement publié.

Automatisez le renouvellement et surveillez son résultat. Let’s Encrypt émet des certificats de 90 jours : cette durée courte fonctionne précisément avec une émission et un déploiement automatiques. Le guide de diagnostic des pannes détaille aussi la réduction générale de la durée maximale des certificats publics.

À ne pas faire

  • Réutiliser un ancien certificat prévu pour un autre nom
  • Installer le certificat du site seul, avec la chaîne intermédiaire manquante
  • Omettre de vérifier que le serveur charge la version renouvelée
  • Conseiller aux visiteurs de contourner l’alerte
Au moment de choisir

Payez pour un besoin précis, pas pour le cadenas

Les certificats DV prouvent le contrôle du domaine. Les catégories IV, OV et EV ajoutent des informations vérifiées sur leur titulaire selon des règles définies par le CA/Browser Forum. Toutes permettent au navigateur d’établir une connexion chiffrée et d’authentifier le serveur pour le nom couvert.

Choisir entre certificat gratuit, offre payante et autorité privée.
BesoinChoix adaptéPoint à vérifier
Site vitrine, blog, boutique ou application publiqueDV public gratuit avec renouvellement automatiqueTous les noms couverts, chaîne complète et supervision du renouvellement
Identité de l’organisation inscrite dans le certificatIV, OV ou EV auprès d’une autorité qui propose cette validationInformations vérifiées et usage réel de cette identité
Support contractuel, console de gestion ou engagement fournisseurOffre payante définie par ces servicesDélai de support, automatisation et responsabilités écrites
Service interne sur des appareils administrésAutorité privée gérée par l’organisationDéploiement de la confiance et procédure de renouvellement sur tous les appareils

Le prix couvre des services définis, tandis que la fiabilité du site se vérifie séparément. Let’s Encrypt limite la validation de domaine au contrôle du nom : la réputation, l’identité commerciale et l’état de sécurité du titulaire demandent leurs propres vérifications. Le certificat protège la connexion ; le contenu et l’entreprise se vérifient autrement.

Ce qu’il faut demander à l’hébergeur ou au prestataire

  1. Quel code exact reproduisez-vous, sur quelles adresses et depuis quels réseaux ?

    Les codes, les noms testés, les appareils et les réseaux, avec l’heure de chaque essai.

  2. Le certificat couvre-t-il le domaine principal, le www et tous les sous-domaines publiés ?

    La liste des noms présents dans le certificat et celle des adresses réellement utilisées.

  3. La chaîne intermédiaire complète est-elle envoyée par chaque serveur ?

    Un test de la chaîne depuis l’extérieur, sur chaque point d’entrée du site.

  4. Comment le renouvellement est-il déclenché, installé et contrôlé ?

    Le mécanisme automatique, sa fréquence, l’alerte d’échec et la preuve du dernier renouvellement.

  5. Quel besoin précis justifie une offre payante pour ce site ?

    Une identité vérifiée, un support, un outil de gestion ou un engagement contractuel clairement nommé.

Les sources