HTTPS/TLS : les données en transit, pas la fiabilité du site
HTTPS/TLS protège les données en transit entre l’utilisateur et le site web, mais ne garantit pas que le site est digne de confiance — un site d’hameçonnage peut lui aussi utiliser HTTPS.
Écouter cette page (bêta)
HTTPS et TLS chiffrent les données lors de leur transmission entre votre navigateur et le serveur du site web, empêchant ainsi toute personne utilisant le même réseau Wi-Fi ou le même réseau de les lire. Cela signifie que les mots de passe, les numéros de carte de crédit et les messages sont brouillés pendant leur transmission. Toutefois, l’icône de cadenas indique uniquement que la connexion est chiffrée, et non que le site est légitime. Un site d’hameçonnage peut facilement obtenir gratuitement un certificat TLS et afficher lui aussi un cadenas ; ne vous fiez donc jamais au seul protocole HTTPS pour juger de la fiabilité d’un site.
Lors des examens, méfiez-vous des questions laissant entendre que le protocole HTTPS garantit l’honnêteté d’un site : ce n’est pas le cas. Voici une astuce d’élimination rapide : si une question affirme que « HTTPS prouve que le site web peut être utilisé en toute sécurité », cette affirmation est fausse. Autre indice : TLS protège contre l’interception des communications, mais pas contre le caractère malveillant du site. N’oubliez pas non plus que le protocole HTTPS ne protège plus les données une fois qu’elles ont atteint le serveur ; le site pourrait encore traiter vos informations de manière inadéquate. Lorsque vous rencontrez l’expression « chiffrement des données en transit » dans une question, pensez à TLS, mais ne le confondez jamais avec la fiabilité du site ou la sécurité du stockage des données.
Pour vous tester, imaginez que vous utilisez un réseau Wi-Fi public et que vous voyez un cadenas. Demandez-vous : « Cela signifie-t-il que je peux saisir mes coordonnées bancaires en toute sécurité ? » La réponse est non : le cadenas empêche seulement les autres utilisateurs du réseau Wi-Fi de voir vos données, mais le site lui-même pourrait être frauduleux. Voici un moyen mnémotechnique concis : « HTTPS verrouille la route, pas la destination. » Vérifiez toujours séparément l’adresse et la réputation du site, même si le cadenas est présent.
Que protègent principalement HTTPS/TLS ?
Les données en transit entre l’utilisateur et le site web ou le service.