HTTPS est HTTP transmis sur une connexion TLS chiffrée et authentifiée, remplaçant le HTTP en texte clair sur le port 443. Lorsque vous visitez un site HTTPS, votre navigateur et le serveur effectuent une négociation TLS pour établir une clé de chiffrement partagée, vérifier l'identité du serveur via un certificat SSL émis par une autorité de certification de confiance, puis chiffrer tout le trafic ultérieur.
Fonctionnement : La négociation TLS se fait en un aller-retour (TLS 1.3) ou deux (TLS 1.2). Votre navigateur envoie un ClientHello listant les suites de chiffrement et les extensions supportées comme Server Name Indication (SNI). Le serveur répond avec sa chaîne de certificats, le chiffre sélectionné et un paramètre d'échange de clés. Les deux côtés calculent une clé de session partagée en utilisant Diffie-Hellman éphémère ou ECDHE. Votre navigateur vérifie la chaîne de certificats jusqu'à une CA racine et confirme que le nom d'hôte correspond au certificat. À partir de là, les requêtes et réponses HTTP circulent chiffrées à l'aide de chiffres AEAD comme AES-GCM ou ChaCha20-Poly1305.
Exemple :
Lorsque vous accédez à https://example.com, le navigateur se connecte sur le port 443, effectue la négociation TLS, vérifie que le certificat est valide pour example.com, puis envoie des requêtes HTTP chiffrées comme GET / HTTP/1.1.
Propriétés de sécurité clés : Confidentialité (les espions ne voient que des octets chiffrés), intégrité (la modification est détectée) et authentification du serveur (vous savez que vous parlez au vrai serveur, pas à un attaquant). TLS 1.3 a rendu la confidentialité persistante obligatoire, donc même si la clé privée d'un serveur est compromise plus tard, les sessions passées restent sécurisées.
WarningTLS 1.0, 1.1 et SSL 3.0 sont dépréciés. Utilisez toujours TLS 1.2 ou 1.3. La validité des certificats modernes est limitée à 398 jours par la politique des CA.
Vérifiez la configuration HTTPS de votre site avec SSL check.