Cryptology Academy · Leçon

L’icône du cadenas : ce qu’elle signifie réellement

Comprenez ce que le cadenas du navigateur garantit ou ne garantit pas concernant la fiabilité d’un site web.

Leçon 1 sur 413 étapes

L’icône du cadenas : ce qu’elle signifie réellement est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Ce que le cadenas confirme réellement

L'icône de cadenas dans la barre d'adresse de votre navigateur confirme que la connexion entre votre navigateur et le serveur web est chiffrée au moyen de TLS. Cela empêche les personnes qui interceptent la communication de lire les données en transit.

Elle confirme également que le serveur a présenté un certificat que votre navigateur a pu vérifier : le certificat a été signé par une autorité de certification (CA) de confiance et le nom de domaine correspond.

Ce que le cadenas ne confirme pas (NOT)

Le cadenas ne dit rien sur la fiabilité ou la légitimité du site web lui-même. Un criminel peut obtenir un certificat TLS valide pour son site d'hameçonnage tout aussi facilement qu'une entreprise légitime.

Le cadenas signifie « votre connexion à ce serveur est chiffrée », et non « ce site web est sûr », « cette entreprise est légitime » ou « vous devriez faire confiance au contenu de cette page ».

Sites d'hameçonnage avec HTTPS

Les sites d'hameçonnage utilisent couramment HTTPS. Let's Encrypt délivre automatiquement des certificats gratuits à toute personne qui contrôle un domaine, y compris aux criminels qui ont enregistré des domaines ressemblants comme « paypa1.com » ou « arnazon.com ».

Le rapport de transparence de Google montre que plus de 90 % des pages d'hameçonnage utilisent désormais HTTPS. La présence d'un cadenas n'est pas un indicateur fiable de sécurité ; il faut vérifier le nom de domaine lui-même.

Certificats de validation de domaine

Les certificats de validation de domaine (DV), le type le plus courant, vérifient seulement que le demandeur contrôle le domaine. L'autorité de certification (CA) le vérifie au moyen d'enregistrements DNS, d'un fichier placé sur le serveur web ou d'un courriel envoyé au contact administratif du domaine.

Les certificats DV peuvent être délivrés en quelques minutes au moyen de protocoles ACME (utilisés par Let's Encrypt). Ils confirment le contrôle du domaine, mais ne fournissent aucune information sur l'organisation qui se trouve derrière le domaine.

Certificats de validation de l'organisation

Les certificats de validation de l'organisation (OV) exigent que l'autorité de certification (CA) vérifie l'existence légale de l'organisation. La CA vérifie les registres d'immatriculation de l'entreprise, confirme l'adresse de l'organisation et vérifie que la personne qui demande le certificat est autorisée à agir au nom de l'organisation.

Les certificats OV incluent le nom de l'organisation dans les données du certificat. Leur délivrance prend plusieurs jours et coûte plus cher que celle des certificats DV, mais ils offrent une assurance plus forte quant à l'identité de l'organisation.

Certificats de validation étendue

Les certificats de validation étendue (EV) exigent la vérification la plus rigoureuse : existence légale, existence opérationnelle, adresse physique et confirmation directe auprès du personnel autorisé. Le processus prend d'une à plusieurs semaines.

Les certificats EV affichaient historiquement le nom de l'organisation en vert dans la barre d'adresse du navigateur. Cependant, Chrome a supprimé l'indicateur EV en 2019, en invoquant des études d'utilisabilité montrant que les utilisateurs ne le comprenaient pas ou ne le remarquaient pas.

Journaux de transparence des certificats

La transparence des certificats (CT) est un mécanisme dans lequel chaque certificat délivré doit être consigné dans des journaux publics pouvant faire l'objet d'un audit. Les navigateurs vérifient que les certificats apparaissent dans les journaux CT avant de leur faire confiance.

Les journaux CT permettent aux propriétaires de domaines de surveiller les certificats non autorisés délivrés pour leurs domaines. Si une CA délivre un certificat par erreur, celui-ci apparaîtra dans le journal en quelques heures, ce qui permet de le détecter et de le révoquer rapidement.

Consultation des détails du certificat

Dans tout navigateur moderne, vous pouvez cliquer sur le cadenas pour afficher les détails de la connexion. Chrome affiche « Connexion sécurisée », la période de validité du certificat et la CA émettrice. En cliquant sur « Le certificat est valide », vous affichez la chaîne complète de certificats.

Les détails du certificat comprennent : le nom commun et les noms alternatifs du sujet (domaines couverts), la CA émettrice, la période de validité (pas avant / pas après) et l'algorithme de signature.

L'avertissement « Non sécurisé »

Depuis 2017, Chrome marque toutes les pages HTTP comme « Non sécurisé » dans la barre d'adresse. Firefox et Edge ont suivi. Cet avertissement apparaît parce que HTTP transmet toutes les données en clair, visibles par toute personne présente sur le réseau.

L'étiquette « Non sécurisé » est particulièrement visible lorsqu'un utilisateur commence à saisir du texte dans un formulaire sur une page HTTP, l'avertissant que ses identifiants ou ses données personnelles seront envoyés sans chiffrement.

HTTPS comme référence, pas comme garantie

HTTPS est désormais la référence attendue pour tout site web, et non une fonctionnalité de sécurité haut de gamme. Sa présence signifie que le canal est chiffré, ce qui est nécessaire, mais pas suffisant, pour assurer la sécurité globale du site.

La sécurité du contenu, la sécurité de l'authentification, les contrôles d'autorisation, la prévention des vulnérabilités par injection et des dizaines d'autres propriétés de sécurité sont entièrement indépendantes du fait que la connexion utilise HTTPS.

Comment vérifier qu'un site est légitime

Au-delà du cadenas, vérifier la légitimité d'un site nécessite de contrôler le nom de domaine exact pour repérer un typosquattage, de rechercher les informations du certificat OV ou EV lorsqu'elles sont disponibles, de vérifier le site à partir des résultats d'un moteur de recherche plutôt que de cliquer sur des liens dans des courriels, et de contrôler l'ancienneté et le titulaire de l'enregistrement du domaine au moyen d'une consultation WHOIS.

Les utilisateurs soucieux de la sécurité ajoutent en favori les sites importants, comme celui de leur banque, plutôt que de saisir l'URL à chaque fois. Cela réduit le risque de faire une faute de frappe vers un domaine créé par typosquattage qui peut posséder un certificat HTTPS valide.

Quiz : signification du cadenas

Testez votre compréhension de la signification de l'icône en forme de cadenas du navigateur.

Points essentiels : l'icône du cadenas

L'icône en forme de cadenas confirme une connexion TLS chiffrée et la validation du certificat par une CA de confiance. Elle ne confirme pas la fiabilité du site web ni celle de l'organisation.

Les sites d'hameçonnage peuvent utiliser HTTPS, et le font effectivement. Les certificats DV exigent uniquement une vérification du contrôle du domaine et sont délivrés en quelques minutes. Les journaux de transparence des certificats permettent de surveiller les certificats non autorisés. HTTPS est nécessaire, mais ne suffit pas à assurer la sécurité globale.

Gratuit pour commencer

Apprends Cryptology Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
67
Leçons
261

Questions Fréquemment Posées

La leçon « L’icône du cadenas : ce qu’elle signifie réellement » est-elle gratuite ?

Oui — le texte complet de « L’icône du cadenas : ce qu’elle signifie réellement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « L’icône du cadenas : ce qu’elle signifie réellement » ?

Comprenez ce que le cadenas du navigateur garantit ou ne garantit pas concernant la fiabilité d’un site web. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « L’icône du cadenas : ce qu’elle signifie réellement » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. L’icône du cadenas : ce qu’elle signifie réellement
  2. Comment les sites web obtiennent des certificats SSL
  3. Avertissements liés aux certificats TLS et conduite à tenir
  4. Rétrogradation HTTP et risques liés au contenu mixte
← Retour à Cryptology Academy