Quand vous ouvrez un site, votre navigateur et le serveur échangent des informations selon des règles communes, appelées HTTP. Le « S » final veut dire « sécurisé » : avec HTTPS, ces échanges sont protégés par chiffrement, ce qui les rend illisibles pour qui les intercepterait en chemin, par exemple sur le Wi-Fi d’une gare. Le site présente aussi un certificat, souvent appelé certificat SSL ou TLS : une sorte de carte d’identité numérique, qui prouve qu’il correspond bien au nom affiché.
HTTPS est devenu la norme : les navigateurs signalent comme « non sécurisés » les sites qui s’en passent. Pour un outil d’équipe, c’est le strict minimum. Sans lui, un mot de passe ou un lien de connexion pourrait être lu pendant son trajet.
Piège fréquent : prendre HTTPS, ou le cadenas que certains navigateurs affichent à côté de l’adresse, pour un gage de confiance. Il garantit seulement que la connexion est chiffrée et que vous échangez bien avec le site dont le nom s’affiche. Un faux site d’hameçonnage, ces pages qui imitent une banque ou un fournisseur pour voler des informations, peut lui aussi l’utiliser. Et HTTPS ne dit rien de ce que le site fait ensuite de vos données personnelles, ni de qui peut ouvrir l’outil.
Exemple
En déplacement, Paul, comptable, se connecte au site de la banque de l’entreprise depuis le Wi-Fi d’un hôtel. Grâce à HTTPS, ses identifiants circulent chiffrés ; il vérifie quand même l’adresse exacte du site, car HTTPS seul ne prouve pas qu’il est sur le bon site.