Technique

Qu'est-ce que le contenu mixte, et pourquoi fragilise-t-il HTTPS ?

Activer HTTPS n'est que la moitié du travail si certains éléments de la page sont encore discrètement chargés via l'ancienne connexion non sécurisée.

Ce que c'est

Une fois qu'une page est servie de façon sécurisée en HTTPS, tout ce qui se charge sur cette page — chaque image, script, feuille de style et vidéo intégrée — est censé se charger en HTTPS lui aussi. Le "contenu mixte" désigne ce qui se passe quand la page principale est sécurisée mais qu'un ou plusieurs de ces éléments individuels se chargent encore via l'ancien http:// non chiffré, souvent à cause d'un ancien lien d'image ou d'un code d'intégration qui n'a jamais été mis à jour lors du passage du site à HTTPS.

On l'appelle "mixte" parce que la page finit par servir en même temps un mélange de connexions sécurisées et non sécurisées, ce qui annule une grande partie de l'intérêt du passage à HTTPS.

Pourquoi c'est important

Les navigateurs traitent le contenu mixte comme un vrai problème de sécurité, pas comme un simple détail esthétique — ils bloquent souvent silencieusement le chargement de la ressource non sécurisée (une image ou un script n'apparaît alors tout simplement pas), ou affichent une icône d'avertissement visible dans la barre d'adresse qui annule la confiance que le cadenas était censé inspirer. Les deux résultats sont pires, aux yeux d'un visiteur soucieux de sécurité, que l'absence pure et simple de HTTPS, car cela donne l'impression que quelque chose est activement cassé ou mal configuré.

Comme le contenu mixte provient généralement d'un ou deux liens oubliés enfouis dans le code d'une page (une ancienne URL d'image, une intégration tierce), c'est aussi l'un des problèmes les plus faciles à résoudre complètement de toute cette liste, une fois repéré.

Comment le corriger

  1. Ouvre ta page dans un navigateur et vérifie la console de développement (généralement ouverte avec F12 ou clic droit → Inspecter → onglet Console) à la recherche d'avertissements mentionnant "contenu mixte" ou "insecure content".
  2. Chaque avertissement nommera la ressource précise (une URL d'image, de script ou de feuille de style) encore chargée en http://.
  3. Mets à jour chacune de ces URL pour qu'elles commencent par https:// à la place — la plupart des ressources sont disponibles en HTTPS même si le lien précis sur ta page n'a pas été mis à jour.
  4. Pour les intégrations tierces (vidéos, widgets, publicités) qui ne fournissent qu'une version http://, vérifie si le fournisseur propose aussi un code d'intégration en HTTPS.
  5. Recharge la page et revérifie la console pour confirmer que les avertissements ont disparu.

Vérifiez si votre propre site a ce problème

Launch Readiness analyse votre site pour détecter ce problème et ~50 autres avant le lancement, en quelques secondes — gratuit, sans inscription.

Lancer une analyse gratuite