Tu vois le cadenas dans la barre du navigateur et tu respires. Mais ce cadenas dit seulement que la connexion est chiffrée, pas qu'elle est bien faite. Quand un outil attribue une note à ton certificat, il résume plusieurs choses à la fois. Traduisons-les.
HTTPS n'est pas une case, c'est un spectre
HTTPS signifie que le trafic entre l'utilisateur et ton serveur voyage chiffré avec TLS, si bien que personne au milieu ne peut le lire ni le modifier. Jusque-là, tout va bien. Mais il y a de bonnes et de mauvaises façons de le faire, et c'est là qu'intervient la qualité.
La version de TLS compte
TLS a évolué. Les anciennes versions (TLS 1.0 et 1.1) ont des faiblesses connues et sont officiellement retirées. Le sain aujourd'hui, c'est de servir TLS 1.2 et TLS 1.3 et de désactiver les anciennes. Si ton serveur accepte encore d'anciens protocoles par compatibilité, tu abaisses la barre pour tout le monde.
Expiration : la panne la plus bête et la plus fréquente
Les certificats expirent, souvent tous les 90 jours. Quand l'un expire, le navigateur affiche un écran d'avertissement rouge et tes utilisateurs fuient. La plupart des plateformes renouvellent automatiquement, mais si tu utilises un domaine perso ou un proxy inhabituel, garde un œil sur la date. C'est le genre de panne qui reste silencieuse jusqu'au jour où elle casse.
Ce que regarde aussi une bonne note
- Que la chaîne de certificats soit complète et que le navigateur fasse confiance à l'émetteur.
- Que le certificat couvre le bon domaine (y compris
wwwsi tu l'utilises). - Que les chiffrements proposés soient modernes et n'incluent aucun algorithme cassé.
- Que tu rediriges vraiment de
httpvershttps, sans laisser de portes ouvertes.
Pourquoi ça compte même pour une petite appli
Un TLS faible n'est pas qu'un risque de sécurité : les navigateurs pénalisent, certains services refusent la connexion, et ça fait mauvaise impression. Et si tu gères des logins ou des paiements, c'est tout simplement non négociable.
Vérifie ton TLS avec Scanaris
Scanaris fait une revue en lecture seule de la qualité de ton HTTPS : versions de TLS acceptées, validité et expiration du certificat, et si ta redirection vers HTTPS est bien montée. Le tout à partir d'informations publiques, sans toucher à ton serveur. Si quelque chose cloche, il te l'explique et te donne un fix prompt. Scanne ton site et comprends enfin ce qui se cache derrière ton cadenas.