Passer la navigation
Référencement Net

Passer son site en HTTPS : étapes, redirections et contenu mixte

Passer son site en HTTPS : étapes, redirections et contenu mixte

HTTPS chiffre les échanges entre le navigateur et le serveur. Pour le référencement, Google l'a annoncé comme un signal de classement léger le 7 août 2014, et préfère retenir la version HTTPS d'une page comme canonique quand les deux versions existent. Le passage se joue surtout sur les redirections et le contenu mixte.

Quel poids HTTPS a-t-il dans le classement ?

Lors de son annonce de 2014 sur le blog Google Search Central, le moteur décrivait HTTPS comme un signal très léger, qui concernait alors moins de 1 % des requêtes dans le monde et pesait moins que la qualité du contenu. Aujourd'hui, la page de Google consacrée à l'expérience sur la page range la diffusion sécurisée parmi les points à vérifier, aux côtés des Core Web Vitals, en rappelant qu'aucun signal unique ne décide du classement.

L'enjeu pratique est ailleurs. Les navigateurs signalent les pages en HTTP comme non sécurisées, ce qui fait fuir une partie des visiteurs, surtout sur un formulaire. Et dans sa documentation sur les URL en double, Google indique qu'il préfère désigner la page HTTPS comme canonique plutôt que son équivalent HTTP, sauf si la page HTTPS dépend de ressources non sécurisées.

Les étapes d'un passage à HTTPS

  1. Obtenir un certificat. Il peut couvrir un seul nom d'hôte, plusieurs noms ou tous les sous-domaines (certificat générique). Beaucoup d'hébergeurs le fournissent et le renouvellent automatiquement.
  2. Rendre tout le site accessible en HTTPS, y compris images, feuilles de style, scripts et fichiers téléchargeables.
  3. Rediriger chaque adresse HTTP vers son équivalent HTTPS par une redirection permanente, page par page, et non vers l'accueil.
  4. Mettre à jour les liens internes, les canoniques et le sitemap pour qu'ils citent directement les adresses HTTPS.
  5. Vérifier le robots.txt de la version sécurisée : il ne doit pas bloquer l'exploration.
  6. Suivre le site dans la Search Console. Une propriété de type domaine couvre HTTP et HTTPS ensemble. L'outil « Changement d'adresse » n'est pas nécessaire pour ce cas, d'après le guide de Google sur les déplacements de site.
# Apache (.htaccess) : toutes les URL HTTP vers HTTPS, chemin conservé
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

Une fois la configuration stable, l'en-tête HSTS demande aux navigateurs de ne plus jamais tenter la version HTTP. Google le cite parmi les moyens de renforcer la préférence pour la version sécurisée, sans qu'il dispense des redirections. Ce passage est une forme de migration de site, avec son plan de redirections, en plus simple puisque les chemins ne changent pas.

Repérer et corriger le contenu mixte

On parle de contenu mixte quand une page servie en HTTPS charge une ressource en HTTP. La documentation de Mozilla sur le contenu mixte distingue deux familles :

  • le contenu que le navigateur peut mettre à niveau : images, sons et vidéos simples, que le navigateur demande directement en HTTPS ; si la ressource n'existe pas en HTTPS, elle ne s'affiche pas ;
  • le contenu bloqué : scripts, feuilles de style, iframes, polices, requêtes fetch, mais aussi les images déclarées avec srcset ou dans une balise picture. Ces ressources ne se chargent pas du tout, et la page peut perdre sa mise en forme ou une fonction.

La console des outils de développement du navigateur affiche un avertissement pour chaque ressource en cause. La correction durable consiste à servir toutes ses ressources en HTTPS et à écrire les adresses internes en relatif ou en https. La directive Content-Security-Policy upgrade-insecure-requests sert de filet de sécurité, sans dispenser de corriger les liens.

Après le passage en HTTPS : trois inquiétudes courantes

Les positions vont-elles baisser pendant quelques jours ?
Des variations sont possibles pendant que Google explore les nouvelles adresses. Elles restent limitées quand chaque URL est redirigée vers son équivalent exact.
Faut-il garder les redirections HTTP indéfiniment ?
Oui, autant que possible : des liens anciens et des favoris continueront d'appeler les adresses en HTTP.
Un certificat gratuit est-il moins bien vu ?
Rien dans la documentation de Google ne distingue les certificats selon leur coût ; ce qui compte est un certificat valide et à jour.

Le contrôle du HTTPS et du contenu mixte figure dans la liste de vérifications avant la mise en ligne, et PageSpeed Insights, présenté parmi les outils gratuits utiles au SEO, signale aussi les ressources non sécurisées. Le sujet relève de la rubrique SEO technique.

Sources : blog Google Search Central, « HTTPS as a ranking signal » (7 août 2014) ; Google Search Central, « Comprendre l'expérience sur la page », « Comment spécifier une URL canonique », « Déplacer un site en changeant d'URL » ; MDN Web Docs (Mozilla), « Contenu mixte » ; pages consultées le 10 octobre 2026.

Publication : - Modifié le

▲