Quand le cadenas apparaît dans la barre d’adresse du navigateur, c’est un certificat TLS qui en est la cause. Ce fichier, signé par une autorité de certification (comme Let’s Encrypt ou Sectigo), atteste que le serveur qui répond pour un nom de domaine possède bien la clé privée correspondante, et sert de base au chiffrement de la connexion entre le navigateur et le serveur.
Rôle dans un hébergement WordPress
Sans certificat valide, WordPress affiche des avertissements de « contenu mixte » dès qu’une ressource est chargée en HTTP alors que la page est en HTTPS. L’URL du site, définie dans les réglages ou dans wp-config.php via WP_SITEURL et WP_HOME, doit commencer par https:// pour que le certificat soit pleinement exploité. La plupart des hébergeurs automatisent aujourd’hui l’émission et le renouvellement via le protocole ACME.
Vérification en ligne de commande
echo | openssl s_client -connect exemple.fr:443 -servername exemple.fr 2>/dev/null | openssl x509 -noout -dates
Cette commande affiche les dates de validité du certificat installé, utile pour anticiper un renouvellement manuel.
À ne pas confondre avec
- Le certificat authentifie le domaine ; le protocole TLS désigne le mécanisme de chiffrement lui-même, dont la version la plus récente est TLS 1.3.
- Un certificat expiré casse l’accès au site pour les navigateurs modernes, contrairement à un simple avertissement : il faut surveiller son échéance via une sonde de surveillance externe.
- Un certificat auto-signé permet de chiffrer mais ne prouve rien : le navigateur affichera une alerte de sécurité tant qu’une autorité reconnue ne l’a pas délivré.