# Comment passer son site e-commerce en HTTPS

> Passer en HTTPS ne se limite pas à installer un certificat : la boutique doit aussi cesser d’appeler la moindre ressource en HTTP, et ses URL enregistrées en base doivent refléter le nouveau protocole. Oublier une de ces étapes laisse des avertissements de sécurité visibles par les visiteurs.

- Source canonique : [https://allaux.fr/guides/passer-site-en-https](https://allaux.fr/guides/passer-site-en-https)
- Langue : FR
- Dernière mise à jour : 2026-07-26

## Réponse directe

> Installez un certificat SSL (souvent gratuit via Let’s Encrypt chez l’hébergeur), forcez la redirection de tout le trafic HTTP vers HTTPS, puis mettez à jour l’URL de la boutique dans sa configuration pour que les ressources et les liens internes soient générés en HTTPS.

## La procédure complète

1. **Installer le certificat SSL** — La plupart des hébergeurs proposent l’activation d’un certificat Let’s Encrypt gratuit directement depuis leur panneau, sans configuration serveur manuelle.
2. **Forcer la redirection HTTP vers HTTPS** — Une règle de redirection au niveau du serveur (fichier .htaccess pour Apache, ou configuration équivalente pour Nginx) garantit qu’aucune page ne reste accessible en HTTP non sécurisé.
3. **Mettre à jour l’URL de la boutique dans sa configuration** — Sur PrestaShop, l’URL de la boutique et l’activation du SSL se règlent dans Paramètres de la boutique > Général sur 1.7 et plus. Sur WordPress, l’adresse du site se règle dans Réglages > Général, pour les champs Adresse WordPress (URL) et Adresse du site (URL).
4. **Corriger le contenu mixte** — Toute ressource encore appelée en HTTP (image, script, feuille de style) sur une page servie en HTTPS déclenche un avertissement de contenu mixte dans le navigateur. Ces ressources se trouvent en général dans le thème, les modules ou des contenus enregistrés directement en base.
5. **Traiter les données sérialisées si nécessaire** — Sur WordPress, un simple remplacement SQL du texte http par https dans la base peut corrompre les données sérialisées stockées dans certaines colonnes ; un outil dédié à ce remplacement (comme la commande search-replace de WP-CLI) évite ce risque.
6. **Vérifier l’absence d’avertissement navigateur** — Une fois la bascule effectuée, contrôler que le cadenas s’affiche sans avertissement sur les pages principales, y compris le tunnel de commande.

## L’impact sur le référencement et les sessions

Google traite HTTP et HTTPS comme deux adresses distinctes. Sans redirection 301 de l’ancienne vers la nouvelle version, le site peut se retrouver avec deux versions indexées séparément, ce qui dilue le référencement au lieu de le renforcer, alors même que HTTPS est un facteur pris en compte positivement par Google.

Le changement de protocole peut aussi invalider les sessions utilisateurs en cours au moment de la bascule, en particulier si les cookies de session étaient configurés pour un domaine ou un protocole spécifique. Une bascule pendant une période de faible trafic limite l’impact visible pour les visiteurs connectés au moment du changement.

## Les erreurs courantes

- Activer le certificat sans forcer la redirection, laissant les deux versions du site accessibles en parallèle.
- Oublier de mettre à jour l’URL enregistrée dans la configuration du CMS, ce qui continue de générer des liens internes en HTTP.
- Faire un remplacement SQL brut sur une base WordPress sans tenir compte des données sérialisées, corrompant certains réglages.
- Ne pas vérifier le tunnel de commande en particulier, où un contenu mixte peut bloquer certains navigateurs plus strictement que sur les autres pages.
- Oublier de renouveler ou de vérifier le renouvellement automatique du certificat, ce qui provoque un avertissement de sécurité brutal à l’expiration si le renouvellement échoue silencieusement.

## HSTS, une protection à activer prudemment

> L’en-tête HSTS indique au navigateur de ne plus jamais tenter d’accéder au site en HTTP, même si un visiteur tape volontairement cette adresse. Utile une fois le HTTPS stabilisé, il est risqué à activer trop tôt : un problème de certificat après coup rendrait le site inaccessible pour les visiteurs qui l’ont déjà mémorisé, le temps que l’en-tête expire.

## FAQ

### Le passage en HTTPS peut-il faire chuter temporairement le trafic ?

Un léger flottement est possible le temps que les moteurs de recherche prennent en compte les redirections, mais un passage correctement réalisé avec des redirections 301 propres n’entraîne pas de perte durable.

### Faut-il un certificat SSL payant pour une boutique e-commerce ?

Un certificat gratuit comme Let’s Encrypt offre le même niveau de chiffrement qu’un certificat payant pour l’usage courant. Les certificats payants ajoutent parfois des garanties commerciales ou une validation d’identité renforcée, sans changer la sécurité technique du chiffrement lui-même.

### Comment vérifier qu’il ne reste aucun contenu mixte ?

Les outils de développement du navigateur signalent les ressources chargées en HTTP sur une page HTTPS dans leur console. Un contrôle systématique des pages principales avant la mise en production évite les mauvaises surprises.
