Quand le navigateur affiche « Non sécurisé » à côté de l’adresse de votre site, c’est que la page est servie en HTTP, sans chiffrement, ou qu’elle charge encore des éléments en HTTP. L’alerte pleine page « Votre connexion n’est pas privée » signale plutôt un certificat SSL absent, expiré, ou qui ne correspond pas à l’adresse tapée. Dans la plupart des cas, la correction tient en quelques réglages : activer le certificat gratuit proposé par l’hébergeur, rediriger tout le site vers HTTPS et corriger les adresses restées en http.
Voici comment lire ces messages, d’où ils viennent, ce qu’ils vous coûtent et comment les corriger étape par étape sur un site WordPress. Si vous préférez confier la correction, c’est une intervention courante de dépannage WordPress.
Que signifie « site non sécurisé » dans Chrome ou Firefox ?
Les navigateurs n’avertissent pas tous de la même chose. Trois situations se présentent.
| Ce que voit le visiteur | Où | Ce que cela signifie | Cause la plus fréquente |
|---|---|---|---|
| « Non sécurisé » à gauche de l’adresse (Chrome), cadenas barré (Firefox) | Barre d’adresse | La page est servie en HTTP, ou une partie de son contenu l’est | Pas de certificat, pas de redirection vers HTTPS, contenu mixte |
| « Votre connexion n’est pas privée » (Chrome), « Attention : risque probable de sécurité » (Firefox) | Page d’alerte qui remplace le site | Le navigateur n’a pas pu valider le certificat | Certificat expiré, ou qui ne couvre pas cette adresse |
| Un avertissement avant d’ouvrir le site | Page intermédiaire | Le site ne propose pas de connexion sécurisée | Site uniquement en HTTP, option « Toujours utiliser une connexion sécurisée » active |
La troisième situation va se généraliser. Google a annoncé que l’option « Toujours utiliser une connexion sécurisée » serait activée par défaut pour tous les utilisateurs de Chrome à partir de la version prévue en octobre 2026. Un visiteur qui ouvre un site public sans HTTPS verra alors un avertissement et devra confirmer qu’il veut continuer. Google précise que l’alerte vise les sites nouveaux ou rarement visités.
Quand l’alerte vient de l’appareil du visiteur
« Votre connexion n’est pas privée » peut aussi venir de l’appareil du visiteur : une date fausse sur l’ordinateur, un antivirus qui inspecte les connexions, un Wi-Fi public qui intercepte la première page. Ouvrez d’abord le site depuis votre téléphone, en données mobiles. Si l’alerte disparaît, le problème ne vient pas de votre site.
HTTPS et certificat SSL : ce que le cadenas garantit
Le HTTPS chiffre les échanges entre le navigateur du visiteur et le serveur de votre site. Personne sur le trajet, sur le Wi-Fi d’une gare par exemple, ne peut lire ni modifier un message de formulaire ou une commande. Le certificat SSL, qu’on devrait appeler TLS aujourd’hui, prouve au navigateur que le serveur est bien celui du domaine affiché.
Le cadenas ne garantit rien d’autre. Il ne dit pas que l’entreprise est honnête, ni que le site est sain. Un site piraté qui redirige ses visiteurs vers des pages douteuses peut très bien afficher un certificat valide, et beaucoup de sites d’hameçonnage en ont un. Chrome a d’ailleurs remplacé le cadenas par une icône de réglages en 2023, en partie parce que beaucoup d’internautes y voyaient un gage de fiabilité.
Si votre site affiche des contenus que vous n’avez pas publiés ou renvoie vos visiteurs ailleurs, le certificat n’y est pour rien. Lisez plutôt site WordPress piraté : que faire, et dans quel ordre.

Un WordPress qui vous inquiète ? Thomas regarde avec vous.
Les causes d’un site non sécurisé
Aucun certificat n’est installé
Le site n’est jamais passé en HTTPS. C’est courant sur les sites anciens, créés quand le certificat était payant et réservé aux boutiques.
Le certificat a expiré
Un certificat a une durée de vie limitée. Ceux de Let’s Encrypt durent quelques mois et se renouvellent automatiquement, tant que rien ne bloque le renouvellement. Un changement d’hébergeur ou de configuration peut le faire échouer sans bruit. Le jour de l’échéance, l’alerte s’affiche pour tous vos visiteurs.
Le certificat ne couvre pas toutes vos adresses
Pour un navigateur, votre-domaine.fr et www.votre-domaine.fr sont deux adresses différentes. Si le certificat n’en couvre qu’une, les visiteurs qui tapent l’autre tombent sur « Votre connexion n’est pas privée ». Même chose pour un sous-domaine oublié.
Le site reste accessible en HTTP
Le certificat est en place, mais rien n’oblige le passage en HTTPS. Les visiteurs qui arrivent par un vieux lien, une carte de visite ou un favori en http:// voient « Non sécurisé ». Il manque une redirection 301, qui envoie chaque adresse en http vers son équivalent en https.
WordPress est resté en http
Dans Réglages > Général, les champs « Adresse web de WordPress (URL) » et « Adresse web du site (URL) » commencent encore par http://. WordPress fabrique alors ses liens et ses images en http, même si le certificat fonctionne.
Le contenu mixte
La page est en HTTPS, mais elle charge des éléments en HTTP : une image insérée il y a des années, un script, une vidéo ou une carte intégrée. C’est le contenu mixte. Selon le type d’élément, le navigateur le bloque, tente de le charger en HTTPS, ou retire l’indication de connexion sécurisée. D’où des images qui manquent, ou une carte qui ne s’affiche plus.
Ce que coûte un site marqué « non sécurisé »
Des visiteurs qui repartent. Un visiteur qui tombe sur une alerte de sécurité fait rarement l’effort de comprendre. Il revient aux résultats de recherche et clique sur le concurrent suivant.
Un formulaire de contact dont on se méfie. Envoyer ses coordonnées et le détail de son projet depuis une page marquée « Non sécurisé » demande de la confiance. Le navigateur peut même afficher un avertissement au moment de l’envoi. Pour un artisan qui attend des demandes de devis, c’est le moment qui compte.
Une alerte avant le paiement. Pour une boutique, un avertissement de sécurité au moment de payer fait abandonner le panier. Les prestataires de paiement exigent de toute façon une connexion sécurisée.
Le référencement. Google compte le HTTPS parmi ses nombreux signaux de classement, avec un poids modeste. Le coût principal se situe ailleurs, dans les visiteurs qui arrivent et repartent aussitôt.
Un visiteur qui tombe sur une alerte de sécurité fait rarement l’effort de comprendre.
Comment corriger un site non sécurisé, étape par étape
Ces étapes valent pour un site WordPress chez un hébergeur classique. Elles touchent aux réglages et à la base de données : suivez-les dans l’ordre.
- Faites une sauvegarde complète, fichiers et base de données, et vérifiez qu’elle se restaure. La méthode est dans sauvegarder et mettre à jour WordPress sans casser son site.
- Faites l’état des lieux. Tapez les quatre variantes de votre adresse, avec et sans www, en http:// et en https://, et notez celles qui affichent une alerte. Cliquez sur l’icône à gauche de l’adresse pour consulter le certificat, sa date d’expiration et les noms qu’il couvre.
- Activez le certificat chez l’hébergeur. La plupart des hébergeurs proposent un certificat Let’s Encrypt gratuit, à activer dans l’espace client, dans une rubrique « SSL », « HTTPS » ou « Certificats ». Vérifiez qu’il couvre les deux variantes, avec et sans www, et que le renouvellement est automatique.
- Passez WordPress en HTTPS. Une fois le certificat actif, et pas avant, remplacez http:// par https:// dans « Adresse web de WordPress (URL) » et « Adresse web du site (URL) », sous Réglages > Général, puis enregistrez. Vous serez déconnecté, c’est normal. Si les champs sont grisés, les adresses sont fixées dans le fichier wp-config.php. Depuis la version 5.7, l’écran Outils > Santé du site propose aussi de faire la bascule quand il détecte que HTTPS fonctionne.
- Redirigez tout le site vers HTTPS. Une redirection 301 doit envoyer chaque adresse en http vers la même page en https, et la variante avec ou sans www vers celle que vous avez choisie, en un seul saut. Beaucoup d’hébergeurs proposent une option pour forcer le HTTPS. Sinon, quelques lignes dans le fichier .htaccess s’en chargent sur un serveur Apache.
- Remplacez les adresses en http dans la base de données. Articles, pages, réglages du thème et des extensions contiennent souvent l’ancienne adresse en toutes lettres. Utilisez un outil de recherche et remplacement qui respecte les données sérialisées de WordPress, comme la commande search-replace de WP-CLI ou une extension reconnue. Remplacez uniquement
http://votre-domaine.frparhttps://votre-domaine.fr, faites d’abord un essai à blanc et gardez la sauvegarde sous la main. Un remplacement fait à la main dans la base peut casser des réglages entiers. - Chassez le contenu mixte restant. Ouvrez vos pages principales, appuyez sur F12 et affichez l’onglet Console : chaque élément chargé en http y est signalé, avec son adresse. Corrigez-le à la source, ou supprimez-le s’il ne sert plus.
- Vérifiez le résultat en navigation privée, sur ordinateur et sur téléphone : connexion sécurisée sur toutes les pages, formulaires et paiement en état de marche.
- Mettez à jour les à-côtés : le lien de votre fiche Google, vos réseaux sociaux, vos signatures d’e-mail, et la Search Console si vous n’y avez déclaré que la version en http.

À qui s’adresser pour corriger votre site ?
- Votre hébergeur, pour le certificat et, souvent, la redirection. Son support peut activer Let’s Encrypt et vous dire pourquoi un renouvellement a échoué.
- La personne qui gère votre site, pour les réglages WordPress, la base de données et le contenu mixte. Ces étapes demandent un accès à l’administration et, idéalement, à la base.
Si plus personne ne s’occupe de votre site, commencez par récupérer vos accès : la démarche est décrite dans prestataire web disparu : que faire.
Je corrige ce type de problème à distance, y compris sur des sites que je n’ai pas réalisés, dans le cadre du dépannage WordPress. Sur l’hébergement WordPress que je gère, le certificat, son renouvellement et les redirections font partie du service, et la maintenance WordPress surveille les échéances pour que l’alerte m’arrive avant vos visiteurs. Si vous changez d’hébergeur, le certificat doit être prêt avant la bascule : c’est l’une des étapes décrites dans migrer un site WordPress sans coupure.
Questions fréquentes
Un certificat SSL est-il payant ?
Pas forcément. Let’s Encrypt délivre des certificats gratuits, reconnus par les navigateurs courants, et la plupart des hébergeurs les activent en quelques clics. Les certificats payants ajoutent surtout une validation de l’entreprise, rarement utile pour le site d’une TPE.
Pourquoi mon site affiche « Non sécurisé » alors que j’ai un certificat ?
Le plus souvent, le site reste accessible en http faute de redirection, ou la page charge des éléments en http. Vérifiez aussi les adresses de WordPress dans Réglages > Général. La console du navigateur, touche F12, indique les éléments en cause.
Mon site n’a ni formulaire ni paiement : le HTTPS est-il utile ?
Oui. Chrome et Firefox signalent les pages en HTTP comme non sécurisées, quel que soit leur contenu, et Chrome s’apprête à avertir par défaut avant d’ouvrir un site public sans HTTPS. Le certificat étant gratuit chez la plupart des hébergeurs, il n’y a plus de raison de s’en passer.
Le HTTPS protège-t-il mon site contre le piratage ?
Non. Il protège les échanges entre le visiteur et le serveur. Le site lui-même reste exposé : un WordPress dont les extensions ne sont pas à jour reste vulnérable avec un certificat valide. Sa protection passe par des mises à jour régulières et des sauvegardes.
Passer en HTTPS fait-il perdre du référencement ?
Google traite le passage en HTTPS comme un changement d’adresse, avec des redirections 301 page par page. Bien mené, il ne pose pas de problème particulier. Les ennuis viennent des redirections oubliées ou en chaîne, et des pages qui répondent à la fois en http et en https.
Votre site affiche « Non sécurisé » ou une alerte de certificat ? Faire vérifier mon site : envoyez-moi son adresse, je vous dis d’où vient l’alerte et ce qu’il faut corriger. Vous déciderez ensuite de faire la correction vous-même ou de me la confier. Devis gratuit et sans engagement, réponse sous 48 h ouvrées.





