HTTPS et SEO : migrer, sécuriser et éviter les erreurs
Publié le 16 septembre 2026 mis à jour le 23 septembre 2026
Passer un site en HTTPS est devenu une formalité technique, au point qu’on l’expédie souvent en deux clics chez l’hébergeur. C’est précisément là que naissent les problèmes : le certificat est actif, le cadenas s’affiche, et pourtant la moitié des pages restent accessibles en double, avec et sans chiffrement. Voici comment traiter le sujet sérieusement, en cohérence avec les autres réglages techniques d’un site bien construit.
Ce que le HTTPS protège, et ce qu’il ne protège pas
Le protocole apporte trois garanties distinctes qu’il vaut la peine de séparer :
- La confidentialité : les données échangées — formulaires, identifiants, contenu consulté — ne sont pas lisibles par un tiers sur le réseau.
- L’intégrité : personne ne peut modifier la page en transit, par exemple pour y injecter de la publicité, comme certains réseaux le pratiquaient.
- L’authentification : le certificat atteste que le serveur est bien celui du domaine annoncé.
En revanche, il ne dit strictement rien de la fiabilité de l’éditeur. Un site frauduleux peut parfaitement afficher un cadenas : le certificat certifie une identité de domaine, pas une honnêteté commerciale. C’est une confusion répandue chez les visiteurs, et il est utile de la garder en tête quand on évalue la crédibilité d’un site tiers.
Le poids réel du signal en référencement
Google a annoncé en 2014 prendre en compte le chiffrement dans son classement, en précisant lui-même qu’il s’agissait d’un signal de faible poids, loin derrière la pertinence du contenu. Rien depuis n’indique une prise d’importance majeure. Ne comptez donc pas sur une bascule pour redresser des positions.
L’effet indirect, lui, est bien plus tangible. Un navigateur qui affiche « non sécurisé » à côté de votre adresse fait fuir les visiteurs, particulièrement devant un formulaire de contact ou de paiement. Il existe aussi un effet technique concret : lorsque deux versions d’une même page coexistent, la version chiffrée est généralement retenue comme URL canonique. Autrement dit, le HTTPS est aujourd’hui la norme attendue, et son absence pose problème bien avant de rapporter quoi que ce soit.
Choisir et maintenir son certificat
Trois niveaux de validation existent : la validation du domaine, la plus courante et entièrement automatisable ; la validation d’organisation, qui vérifie l’existence de l’entreprise ; et la validation étendue, autrefois signalée par une barre verte que les navigateurs n’affichent plus de manière distinctive.
Pour l’immense majorité des sites, un certificat à validation de domaine suffit, et des autorités de certification proposent aujourd’hui ce service gratuitement avec renouvellement automatique. Le niveau de chiffrement obtenu est identique : ce qui varie, c’est la profondeur des contrôles d’identité, pas la solidité technique.
Le vrai risque n’est pas le choix du certificat mais son expiration. Un certificat périmé déclenche un avertissement plein écran chez tous les visiteurs et bloque l’accès des robots. Automatisez le renouvellement, et surveillez-le : c’est l’une des pannes les plus bêtes et les plus coûteuses du web.
Migrer proprement, une seule fois
Une migration réussie se joue sur la rigueur de l’exécution. L’ordre qui fonctionne :
- Installer et vérifier le certificat, en s’assurant qu’il couvre bien le domaine et ses sous-domaines utilisés.
- Rediriger chaque URL en clair vers son équivalent chiffré, par une redirection permanente, en une seule étape et sans passer par la page d’accueil.
- Mettre à jour les liens internes dans les gabarits, les contenus et la base de données, plutôt que de compter sur les redirections.
- Corriger les URL canoniques, le sitemap et les éventuelles déclarations de versions linguistiques.
- Déclarer la nouvelle version dans votre interface de suivi et vérifier que l’exploration s’y reporte.
# Exemple de redirection permanente (Apache)
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Une redirection permanente indique un déplacement définitif ; une redirection temporaire laisserait le moteur hésiter entre les deux versions pendant des mois. Vérifiez aussi qu’aucune chaîne ne se forme : une adresse en clair sans www doit atteindre sa destination finale en un seul saut, pas en trois.
Les robots découvrent vos pages par les liens qui y mènent : une fiche d’annuaire en est un, stable et daté. Créer mon compte
Le contenu mixte, ce qui gâche le cadenas
Une page servie de manière chiffrée qui appelle une image, un script ou une feuille de style en clair produit du contenu mixte. Les navigateurs bloquent purement et simplement les ressources actives concernées — scripts et styles — ce qui peut casser l’affichage ou des fonctionnalités entières, tandis que les ressources passives déclenchent au minimum un avertissement.
Les sources habituelles sont toujours les mêmes : anciennes images insérées avec une adresse absolue en clair, bibliothèques externes appelées sans protocole à jour, extensions non maintenues. Le repérage est simple : la console du navigateur les liste, et un passage sur les modèles de page plus une recherche dans la base de données règlent l’essentiel.
Renforcer avec les bons en-têtes
Une fois la bascule faite, un en-tête indique aux navigateurs de ne plus jamais tenter la version en clair pour votre domaine :
Strict-Transport-Security: max-age=31536000; includeSubDomains
Ce mécanisme supprime la toute première requête non chiffrée, celle qui précède la redirection. Une précaution s’impose : il est contraignant pendant toute la durée déclarée. Ne l’activez qu’une fois certain que l’ensemble du domaine et de ses sous-domaines fonctionne correctement en chiffré, et commencez éventuellement par une durée courte.
D’autres en-têtes de sécurité complètent utilement le dispositif, sans effet SEO direct mais avec un vrai bénéfice de robustesse. Ils n’ont d’intérêt que s’ils sont testés : un en-tête trop strict mal configuré peut casser des fonctionnalités de la page.
Quand le chiffrement casse l’exploration
Les incidents liés au certificat ont une conséquence directe sur la présence dans les résultats. Un certificat expiré, mal chaîné, ne couvrant pas le sous-domaine appelé, ou une redirection en boucle entre les deux versions : dans tous ces cas, le robot n’obtient pas la page. Les erreurs s’accumulent, l’exploration ralentit, et les URL concernées finissent par sortir de l’index.
Le réflexe utile est de tester la réponse obtenue sur chaque variante d’adresse — avec et sans www, en clair et en chiffré — et de confirmer qu’une seule d’entre elles répond directement, les autres redirigeant vers elle. Si des pages ont disparu après une bascule, la méthode de diagnostic est celle décrite dans notre article sur l’indexation par Google et ses blocages : identifier l’étape exacte où le robot s’arrête, plutôt que de tout modifier à l’aveugle.
La sécurité ne s’arrête pas au protocole
Un site chiffré peut être piraté comme un autre, et c’est là que les dégâts sont réellement lourds. Les scénarios les plus fréquents pour un site sous CMS : injection de pages de spam dans un répertoire oublié, redirections conditionnelles qui n’apparaissent que pour les visiteurs venus d’un moteur, ajout de liens sortants cachés vers des sites tiers.
Les conséquences vont de la simple perte de confiance à un avertissement affiché avant l’accès au site, en passant par une action manuelle pour contenu piraté. Les mesures de base restent efficaces : mises à jour appliquées sans délai, extensions et thèmes réduits au strict nécessaire, comptes d’administration limités et protégés par une double authentification, sauvegardes testées, et surveillance des rapports de sécurité de votre interface de suivi.
Détail souvent oublié après une migration : vos déclarations de balisage sémantique contiennent des adresses. Si elles pointent encore vers des URL en clair, corrigez-les en même temps que le reste, comme le rappelle notre guide des données structurées schema.org. Ce n’est pas dramatique, mais la cohérence des signaux fait partie du travail.
Questions fréquentes
Le HTTPS améliore-t-il vraiment le référencement ?
C’est un signal de classement, mais explicitement présenté comme léger. Son intérêt principal est ailleurs : confiance des visiteurs, absence d’avertissement du navigateur et sélection comme URL canonique.
Un certificat gratuit vaut-il un certificat payant ?
Pour un site classique, oui : le chiffrement est identique. Les offres payantes se distinguent par le niveau de vérification d’identité et les garanties associées, pas par la sécurité technique de la connexion.
Vais-je perdre du trafic en migrant vers HTTPS ?
Une variation temporaire est possible le temps que les redirections soient prises en compte. Une migration correctement redirigée, en une seule étape, se rétablit normalement ; une migration incomplète, elle, laisse des traces durables.
Faut-il rediriger toutes les anciennes URL ?
Oui, chacune vers son équivalent exact, par une redirection permanente. Rediriger l’ensemble du site vers la page d’accueil fait perdre la correspondance entre les pages et la valeur des liens reçus.
Sources
- Google Search Central — Sécuriser un site avec le protocole HTTPS et bonnes pratiques associées.
- Google — Annonce de la prise en compte du HTTPS comme signal de classement (2014).
- Google Search Central — Documentation sur les sites piratés et les rapports relatifs à la sécurité.
- Documentation navigateur sur le contenu mixte et l’en-tête Strict-Transport-Security.
Un site chiffré et sain inspire confiance aux visiteurs comme aux éditeurs qui le référencent : reprenez le dossier technique pour les chantiers voisins, ou proposez votre site à notre annuaire.
Trois métiers où la sécurité est un argument commercial : une entreprise éco-responsable, un éditeur de logiciel et un courtier.
Article informatif. Le SEO évolue et aucun résultat n’est garanti : privilégiez toujours des pratiques conformes aux consignes de Google.