Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Comment passer son site e-commerce en HTTPS

Passer en HTTPS ne se limite pas à installer un certificat : la boutique doit aussi cesser d’appeler la moindre ressource en HTTP, et ses URL enregistrées en base doivent refléter le nouveau protocole. Oublier une de ces étapes laisse des avertissements de sécurité visibles par les visiteurs.

Décrire mon problème Discuter sur WhatsApp

La procédure complète

  1. Installer le certificat SSL

    La plupart des hébergeurs proposent l’activation d’un certificat Let’s Encrypt gratuit directement depuis leur panneau, sans configuration serveur manuelle.

  2. Forcer la redirection HTTP vers HTTPS

    Une règle de redirection au niveau du serveur (fichier .htaccess pour Apache, ou configuration équivalente pour Nginx) garantit qu’aucune page ne reste accessible en HTTP non sécurisé.

  3. Mettre à jour l’URL de la boutique dans sa configuration

    Sur PrestaShop, l’URL de la boutique et l’activation du SSL se règlent dans Paramètres de la boutique > Général sur 1.7 et plus. Sur WordPress, l’adresse du site se règle dans Réglages > Général, pour les champs Adresse WordPress (URL) et Adresse du site (URL).

  4. Corriger le contenu mixte

    Toute ressource encore appelée en HTTP (image, script, feuille de style) sur une page servie en HTTPS déclenche un avertissement de contenu mixte dans le navigateur. Ces ressources se trouvent en général dans le thème, les modules ou des contenus enregistrés directement en base.

  5. Traiter les données sérialisées si nécessaire

    Sur WordPress, un simple remplacement SQL du texte http par https dans la base peut corrompre les données sérialisées stockées dans certaines colonnes ; un outil dédié à ce remplacement (comme la commande search-replace de WP-CLI) évite ce risque.

  6. Vérifier l’absence d’avertissement navigateur

    Une fois la bascule effectuée, contrôler que le cadenas s’affiche sans avertissement sur les pages principales, y compris le tunnel de commande.

L’impact sur le référencement et les sessions

Google traite HTTP et HTTPS comme deux adresses distinctes. Sans redirection 301 de l’ancienne vers la nouvelle version, le site peut se retrouver avec deux versions indexées séparément, ce qui dilue le référencement au lieu de le renforcer, alors même que HTTPS est un facteur pris en compte positivement par Google.

Le changement de protocole peut aussi invalider les sessions utilisateurs en cours au moment de la bascule, en particulier si les cookies de session étaient configurés pour un domaine ou un protocole spécifique. Une bascule pendant une période de faible trafic limite l’impact visible pour les visiteurs connectés au moment du changement.

Les erreurs courantes

  • Activer le certificat sans forcer la redirection, laissant les deux versions du site accessibles en parallèle.
  • Oublier de mettre à jour l’URL enregistrée dans la configuration du CMS, ce qui continue de générer des liens internes en HTTP.
  • Faire un remplacement SQL brut sur une base WordPress sans tenir compte des données sérialisées, corrompant certains réglages.
  • Ne pas vérifier le tunnel de commande en particulier, où un contenu mixte peut bloquer certains navigateurs plus strictement que sur les autres pages.
  • Oublier de renouveler ou de vérifier le renouvellement automatique du certificat, ce qui provoque un avertissement de sécurité brutal à l’expiration si le renouvellement échoue silencieusement.

Questions fréquentes

Le passage en HTTPS peut-il faire chuter temporairement le trafic ?
Un léger flottement est possible le temps que les moteurs de recherche prennent en compte les redirections, mais un passage correctement réalisé avec des redirections 301 propres n’entraîne pas de perte durable.
Faut-il un certificat SSL payant pour une boutique e-commerce ?
Un certificat gratuit comme Let’s Encrypt offre le même niveau de chiffrement qu’un certificat payant pour l’usage courant. Les certificats payants ajoutent parfois des garanties commerciales ou une validation d’identité renforcée, sans changer la sécurité technique du chiffrement lui-même.
Comment vérifier qu’il ne reste aucun contenu mixte ?
Les outils de développement du navigateur signalent les ressources chargées en HTTP sur une page HTTPS dans leur console. Un contrôle systématique des pages principales avant la mise en production évite les mauvaises surprises.

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Quelle est votre situation actuelle ?
Quelle plateforme faut-il héberger ?
Quel problème rencontrez-vous avec l’hébergement actuel ? (facultatif)
Quel trafic mensuel environ ? (facultatif)
Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.