Pourquoi le cadenas vert (HTTPS) ne garantit pas la sécurité d'un site web
Mis à jour :
Pendant plus de dix ans, les conseils de sécurité ont martelé la même consigne : « Vérifiez toujours la présence du cadenas vert avant de payer ». Aujourd'hui, cette règle est devenue un piège : plus de 80 % des sites de phishing affichent un cadenas parfaitement valide.
Ce que fait réellement HTTPS (et ce qu'il ne fait pas)
Le protocole HTTPS assure la confidentialité du transport des données : personne entre votre ordinateur et le serveur ne peut lire ce que vous transmettez. Mais si le serveur appartient à un escroc, vos données chiffrées arrivent en toute sécurité entre les mains d'un voleur.
Tableau comparatif : Chiffrement vs Authenticité
| Critère | Garanti par le cadenas HTTPS | Indispensable pour éviter l'arnaque |
|---|---|---|
| Chiffrement du mot de passe en transit | Oui (aucun espion sur le réseau Wi-Fi) | Oui |
| Identité vérifiée de l'entreprise | Non (le certificat est anonyme et gratuit) | Oui (seul le vrai domaine fait foi) |
| Absence de code malveillant sur la page | Non (le site peut contenir un keylogger) | Oui (analyse du DOM et des scripts) |
| Légitimité de la demande de paiement | Non (n'importe qui peut afficher un formulaire CB) | Oui (vérification contextuelle) |
Pourquoi les certificats ne coûtent plus rien aux pirates
- Automatisation universelle : grâce à des autorités de certification gratuites, l'émission d'un certificat HTTPS prend moins de 30 secondes sans contrôle d'identité.
- Hébergement éphémère : les pirates enregistrent un domaine le matin, obtiennent leur cadenas à midi et déploient l'arnaque l'après-midi.
- Neutralité technique : les autorités de certification n'ont ni le mandat ni la capacité de vérifier si un site vend de vrais produits ou piège des cartes bancaires.
Les vrais signaux pour juger de la fiabilité d'un site
- L'adresse exacte : vérifiez l'extension et chaque lettre du nom de domaine.
- L'âge du domaine : un domaine créé il y a moins d'un mois réclamant un paiement est suspect par défaut.
- Le contexte de la visite : si vous êtes arrivé via un lien non sollicité reçu par SMS ou email d'urgence, la prudence maximale s'impose.
- Les informations légales : présence d'un numéro SIREN vérifiable, d'une adresse physique réelle et de conditions de vente conformes.
La réponse de Resku face à l'angle mort du cadenas
Resku ne se laisse pas tromper par un certificat HTTPS récent. L'extension analyse en temps réel l'âge du domaine, la conformité de la structure de la page, les imitations de logos connus et le comportement des formulaires pour délivrer un score de confiance objectif.
Sources officielles
- ANSSI (Agence nationale de la sécurité des systèmes d'information) : recommandations sur l'usage de TLS/HTTPS.
- Cybermalveillance.gouv.fr : fiches pédagogiques sur les pièges du cadenas vert.
- Chromium Security Blog : justification du retrait du cadenas vert dans les navigateurs modernes.
Questions fréquentes
Le cadenas vert ou HTTPS prouve-t-il qu'un site web est légitime ?
Non. Le protocole HTTPS et le cadenas indiquent uniquement que la connexion entre votre navigateur et le serveur est chiffrée. Cela empêche l'interception des données en transit, mais ne garantit en rien l'honnêteté du propriétaire du site.
Pourquoi les sites d'arnaque ont-ils presque tous un cadenas aujourd'hui ?
Les certificats SSL sont désormais automatisés et délivrés gratuitement en quelques secondes (via Let's Encrypt, Cloudflare, etc.). N'importe quel pirate peut créer un faux domaine et obtenir instantanément un certificat valide avec un cadenas vert.
Quels éléments vérifier en priorité à la place du cadenas ?
Vérifiez l'orthographe exacte du nom de domaine (caractères trompeurs, extension .top/.info), l'absence d'urgence artificielle, la concordance des mentions légales et l'ancienneté du site.
Comment les navigateurs modernes ont-ils fait évoluer le cadenas ?
Face à la confusion générale, Chrome et la plupart des navigateurs ont supprimé la couleur verte et remplacé le cadenas par une icône de réglages neutre pour éviter de donner un faux sentiment de confiance aux utilisateurs.
Ne vous fiez plus au cadenas pour juger de la sécurité d'un site. Resku inspecte la réputation réelle du domaine, son code source et ses pièges avant toute saisie.
Rejoindre la liste d'attente