Le cadenas HTTPS ne veut pas dire « site sûr »
Le cadenas prouve que ta connexion est chiffrée, pas que le site est honnête. Au point que Chrome l'a retiré en 2023.
52s · 15 juillet 2026 · 2 min de lecture
En bref
Le cadenas du navigateur a toujours signifié une seule chose : la connexion est chiffrée. Pas que le site est légitime. N'importe qui — y compris un escroc — obtient un certificat gratuit en quelques minutes. Résultat : la plupart des sites de phishing affichent le cadenas, et Chrome l'a remplacé par une icône neutre en 2023.
Ce que le cadenas prouve vraiment
Le cadenas indique que la connexion entre ton navigateur et le site est chiffrée (HTTPS). Personne ne peut lire ce qui transite — mots de passe, numéros de carte — pendant le trajet. C'est une enveloppe scellée. Mais une enveloppe scellée ne dit rien sur l'honnêteté de celui qui l'a envoyée.
Ce qu'il garantit
- La connexion est chiffrée
- Personne n'espionne en transit
Ce qu'il ne garantit pas
- Que le site est légitime
- Que tu peux lui faire confiance
→ Chiffré n'est pas synonyme de fiable.
Pourquoi les escrocs l'ont aussi
Pour afficher le cadenas, il suffit d'un certificat. Les plus courants, les certificats à validation de domaine (DV) — comme ceux de Let's Encrypt — sont gratuits et délivrés en quelques minutes. Aucune vérification d'identité : on contrôle seulement que tu possèdes le domaine, pas qui tu es ni ce que tu fais. Un site de phishing coche cette case aussi facilement qu'une banque.
>80%
des sites de phishing utilisent HTTPS (et donc le cadenas)
source : PhishLabs / APWG
Pourquoi Chrome l'a retiré
Une étude de Google menée en 2021 auprès de 1 880 personnes a révélé que seulement 11 % comprenaient le sens réel du cadenas. La grande majorité croyait qu'il garantissait la sécurité ou la fiabilité du site. Pour lever cette confusion, Chrome a remplacé le cadenas par une icône neutre (« tune ») à partir de la version 117, en septembre 2023. Le label « Secure » avait déjà disparu, et la barre verte des certificats EV en 2019.
À retenir
- →Le cadenas signifie « connexion chiffrée » (HTTPS), pas « site fiable ».
- →Un certificat DV (ex. Let's Encrypt) est gratuit, instantané et sans contrôle d'identité.
- →Plus de 80 % des sites de phishing utilisent HTTPS — donc affichent le cadenas.
- →Seuls environ 11 % des gens comprennent le cadenas ; Chrome l'a remplacé par une icône neutre en 2023.
Sources · la preuve
- [01] Google to Replace the Padlock Icon in Chrome Version 117 The SSL Store · thesslstore.com Chrome 117 (sept. 2023), icône « tune » ; chiffré (secure) n'est pas sûr.
- [02] Chrome HTTPS Lock Icon Is Going Away Search Engine Journal · searchenginejournal.com 11 % comprennent le cadenas (étude Google 2021) ; le FBI rappelle que ce n'est pas un gage de sécurité.
- [03] The Myth of the Padlock: Why HTTPS Isn't Always Safe OneStart · onestart.ai 83 % des sites de phishing en HTTPS (2021) ; DV gratuit, retrait des labels EV en 2019.
- [04] The Cybersecurity Risks of Trusting HTTPS Padlocks OutThink · outthink.io Plus de 90 % des sites de phishing en HTTPS en 2023 (APWG) ; DV sans vérification d'identité.