Comment passer son site e-commerce en HTTPS
Passer en HTTPS ne se limite pas à installer un certificat : la boutique doit aussi cesser d’appeler la moindre ressource en HTTP, et ses URL enregistrées en base doivent refléter le nouveau protocole. Oublier une de ces étapes laisse des avertissements de sécurité visibles par les visiteurs.
La procédure complète
-
Installer le certificat SSL
La plupart des hébergeurs proposent l’activation d’un certificat Let’s Encrypt gratuit directement depuis leur panneau, sans configuration serveur manuelle.
-
Forcer la redirection HTTP vers HTTPS
Une règle de redirection au niveau du serveur (fichier .htaccess pour Apache, ou configuration équivalente pour Nginx) garantit qu’aucune page ne reste accessible en HTTP non sécurisé.
-
Mettre à jour l’URL de la boutique dans sa configuration
Sur PrestaShop, l’URL de la boutique et l’activation du SSL se règlent dans Paramètres de la boutique > Général sur 1.7 et plus. Sur WordPress, l’adresse du site se règle dans Réglages > Général, pour les champs Adresse WordPress (URL) et Adresse du site (URL).
-
Corriger le contenu mixte
Toute ressource encore appelée en HTTP (image, script, feuille de style) sur une page servie en HTTPS déclenche un avertissement de contenu mixte dans le navigateur. Ces ressources se trouvent en général dans le thème, les modules ou des contenus enregistrés directement en base.
-
Traiter les données sérialisées si nécessaire
Sur WordPress, un simple remplacement SQL du texte http par https dans la base peut corrompre les données sérialisées stockées dans certaines colonnes ; un outil dédié à ce remplacement (comme la commande search-replace de WP-CLI) évite ce risque.
-
Vérifier l’absence d’avertissement navigateur
Une fois la bascule effectuée, contrôler que le cadenas s’affiche sans avertissement sur les pages principales, y compris le tunnel de commande.
L’impact sur le référencement et les sessions
Google traite HTTP et HTTPS comme deux adresses distinctes. Sans redirection 301 de l’ancienne vers la nouvelle version, le site peut se retrouver avec deux versions indexées séparément, ce qui dilue le référencement au lieu de le renforcer, alors même que HTTPS est un facteur pris en compte positivement par Google.
Le changement de protocole peut aussi invalider les sessions utilisateurs en cours au moment de la bascule, en particulier si les cookies de session étaient configurés pour un domaine ou un protocole spécifique. Une bascule pendant une période de faible trafic limite l’impact visible pour les visiteurs connectés au moment du changement.
Les erreurs courantes
- Activer le certificat sans forcer la redirection, laissant les deux versions du site accessibles en parallèle.
- Oublier de mettre à jour l’URL enregistrée dans la configuration du CMS, ce qui continue de générer des liens internes en HTTP.
- Faire un remplacement SQL brut sur une base WordPress sans tenir compte des données sérialisées, corrompant certains réglages.
- Ne pas vérifier le tunnel de commande en particulier, où un contenu mixte peut bloquer certains navigateurs plus strictement que sur les autres pages.
- Oublier de renouveler ou de vérifier le renouvellement automatique du certificat, ce qui provoque un avertissement de sécurité brutal à l’expiration si le renouvellement échoue silencieusement.
Questions fréquentes
Le passage en HTTPS peut-il faire chuter temporairement le trafic ?
Faut-il un certificat SSL payant pour une boutique e-commerce ?
Comment vérifier qu’il ne reste aucun contenu mixte ?
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.