CYBER WELFARE

Protégez votre vie privée numérique

Comment vérifier qu’un site est sûr : la procédure dans l’ordre

Savoir comment vérifier qu’un site est sûr suppose d’abord de séparer deux questions que le mot « sûr » mélange, et les confondre est l’erreur la plus répandue du web.

La connexion est-elle protégée ? Cela concerne le transit : personne ne peut lire ni modifier ce que vous échangez.

Le site est-il bien celui qu’il prétend être ? Cela concerne l’identité : vous parlez bien à l’interlocuteur que vous croyez.

La première question se règle avec le cadenas. La seconde, non — et c’est elle qui compte le plus.

Cet article met en pratique la recommandation se connecter uniquement en HTTPS.

La procédure pour vérifier qu’un site est sûr, dans le bon ordre

Cinq secondes, trois étapes. L’ordre compte, parce que la première est la plus discriminante.

Étape 1 — Lisez le nom de domaine

C’est la vérification la plus déterminante, et elle vient en premier.

Le domaine est la partie qui se trouve juste avant la première barre oblique, et il se lit de droite à gauche, en partant du dernier élément avant cette barre.

AdresseDomaine réelVerdict
https://www.banque.fr/espace-clientbanque.frCorrect
https://banque.fr.acces-securise.com/acces-securise.comCe n’est pas la banque
https://www.banque-fr.com/banque-fr.comDomaine différent
https://acces.banque.fr/connexionbanque.frCorrect : sous-domaine légitime

La deuxième ligne décrit la tromperie la plus répandue de toutes : banque.fr figure bien dans l’adresse, mais comme partie du nom d’un autre domaine. La règle pratique : regardez les deux mots situés immédiatement avant la première barre.

Étape 2 — Vérifiez que la connexion est chiffrée

Cherchez https:// au début, ou le symbole du cadenas. Si l’un et l’autre manquent — ou si le navigateur écrit « non sécurisé » — ne saisissez rien.

Un détail est utile à savoir : beaucoup de navigateurs masquent aujourd’hui https://, parce que c’est devenu la norme, et affichent à la place une indication explicite quand il manque. L’absence de signalement est donc le bon cas ; c’est la présence d’un avertissement qu’il faut remarquer.

Étape 3 — Regardez le contexte

Avant de taper quelque chose de sensible, deux questions rapides : comment suis-je arrivé ici ? et qu’est-ce qu’on me demande ?

Un site atteint depuis un lien reçu dans un message appelle plus d’attention qu’un site ouvert depuis les favoris. Une demande d’identifiants qui arrive sans que vous l’attendiez en appelle plus qu’une connexion que vous avez lancée vous-même.

Ce que dit vraiment le cadenas

Il est utile d’être précis, car c’est le malentendu le plus répandu du web.

Le cadenas garantitLe cadenas NE garantit PAS
Que le trafic est chiffréQue le site est honnête
Que personne ne peut le lire en transitQue le site traite bien vos données
Que personne ne peut le modifierQue le site est celui que vous croyez
Que le certificat est valide pour ce domaineQue ce domaine est le bon

La dernière ligne est la clé. Le certificat dit : « cette connexion se fait bien avec acces-securise.com ». Il ne dit pas si acces-securise.com est votre banque — cela, c’est à vous de le savoir.

Obtenir un certificat valide est aujourd’hui gratuit et automatique, et c’est une bonne nouvelle, car cela a rendu le web chiffré par défaut. Mais cela signifie aussi que la quasi-totalité des sites frauduleux affichent le cadenas, et c’est la raison pour laquelle l’étape 1 précède l’étape 2.

Que faire quand un avertissement apparaît

Le navigateur affiche un avertissement quand quelque chose ne se vérifie pas correctement. Les causes sont diverses, et toutes ne sont pas graves — mais n’en contournez aucune sans avoir compris laquelle.

AvertissementCe que cela signifieQue faire
Certificat expiréLe gestionnaire ne l’a pas renouveléNe rien saisir ; c’est souvent de la négligence, pas une attaque
Nom qui ne correspond pasLe certificat appartient à un autre domaineArrêtez-vous : c’est le signal le plus sérieux
Émetteur non reconnuLe certificat n’est pas vérifiableArrêtez-vous, sauf sur un réseau professionnel connu
Connexion non privéeFormulation générique des cas précédentsLisez le détail avant de décider
Contenu mixteLa page est chiffrée mais contient des éléments en clairNe saisissez pas de données sensibles

L’erreur à éviter est toujours la même : chercher le bouton qui permet de poursuivre quand même. Il existe pour des cas techniques précis, pas pour la navigation ordinaire.

Une situation produit un avertissement presque toujours bénin : la page de connexion d’un réseau public, qui intercepte la première connexion et peut déclencher un message. Même là, toutefois, la règle tient : sur cette page, on ne saisit pas les identifiants d’un autre service.

Les paramètres à activer une seule fois

Trois réglages qui déplacent le travail de votre vigilance vers le navigateur.

Le mode HTTPS uniquement. Dans les paramètres de vie privée et de sécurité de tous les navigateurs principaux. Il bloque les connexions en clair et demande confirmation avant de poursuivre. C’est le réglage le plus utile de toute cette unité.

L’affichage de l’adresse complète. Certains navigateurs abrègent l’adresse en masquant le protocole, et parfois le sous-domaine. Si l’option existe pour voir l’adresse en entier, activez-la : elle rend l’étape 1 plus fiable.

Les mises à jour automatiques du navigateur. La vérification des certificats repose sur une liste d’autorités reconnues, actualisée en même temps que le programme. Un navigateur ancien vérifie moins bien.

La façon la plus simple de ne pas avoir à le faire

Une stratégie supprime le problème à la racine pour les services qui comptent vraiment, et elle vaut mieux que n’importe quelle technique de vérification : ne jamais ouvrir ces sites en tapant une adresse ou en cliquant sur un lien.

Mettez les services critiques dans vos favoris. Banque, messagerie principale, services de paiement, gestionnaire de mots de passe. Une fois l’adresse correcte enregistrée, chaque connexion suivante part de là, et l’étape 1 est déjà franchie.

Utilisez les applications officielles là où elles existent. Une application n’a pas de barre d’adresse parce qu’elle n’en a pas besoin : la destination est fixée au moment de l’installation. C’est pourquoi l’application de la banque est plus sûre que le site de la banque ouvert depuis un lien.

Ne suivez jamais un lien vers un service financier. Une banque n’a pas besoin que vous arriviez depuis un message. Si une communication demande une action, vous la retrouverez en vous connectant normalement.

Méfiez-vous des résultats de recherche payants. Chercher le nom de sa banque sur un moteur de recherche peut faire remonter, en tête, des annonces achetées par n’importe qui. Le favori évite cela aussi.

Avec ces quatre habitudes, la question de comment vérifier qu’un site est sûr ne se pose plus que pour les sites nouveaux et occasionnels — là où une erreur coûte beaucoup moins cher.

Les cas particuliers qui méritent d’être connus

Les pages de configuration domestiques. Box, imprimantes, caméras, appareils connectés : leurs interfaces utilisent souvent des connexions non chiffrées. Ce n’est pas une erreur à corriger — c’est une limite de ces appareils. La règle consiste à ne les ouvrir que depuis le réseau local, jamais à distance.

Les applications qui ne passent pas par le navigateur. Une application n’affiche pas de barre d’adresse : vous ne pouvez donc rien vérifier directement. Ici, la confiance se déplace en amont — n’installer que depuis les magasins officiels et garder les applications à jour.

Les réseaux professionnels qui inspectent le trafic. Certaines organisations installent sur les appareils un certificat qui leur est propre et qui permet d’analyser le trafic chiffré pour des raisons de sécurité. C’est une pratique légitime et déclarée, mais il est utile de le savoir : sur un appareil professionnel, le chiffrement vers l’extérieur n’est pas forcément opaque pour l’organisation.

Les objections les plus fréquentes

« Je regarde le cadenas, cela me suffit. » Le cadenas, c’est l’étape 2. Sans l’étape 1, il confirme seulement que vous parlez de façon sûre à un interlocuteur que vous n’avez pas vérifié.

« Les adresses sont trop longues pour être lues. » Il n’est pas nécessaire de tout lire : seuls comptent les deux mots avant la première barre. L’opération prend deux secondes et devient automatique en quelques jours.

« Mon navigateur bloque déjà tout. » Il bloque les connexions non chiffrées, ce qui est l’étape 2. Aucun navigateur ne peut savoir que banque-fr.com n’est pas votre banque.

« Je n’utilise que l’application, pas le navigateur. » Bon choix pour les services critiques — c’est la manière la plus simple d’éviter complètement le problème de l’adresse erronée.

« Si je me trompe, je le verrai à l’apparence du site. » Ce n’est pas fiable : copier l’apparence d’un site demande quelques minutes, et les copies bien faites sont très difficiles à distinguer. Le domaine, lui, ne se copie pas — il est unique par définition.

« De toute façon, s’il se passe quelque chose, la banque rembourse. » Des protections existent, mais elles varient et ne sont pas automatiques : beaucoup dépendent de la rapidité du signalement et de la façon dont l’opération a eu lieu. C’est une raison de plus de faire la vérification, pas une raison de s’en dispenser.

L’exercice qui rend l’étape 1 automatique

Lire un domaine paraît banal tant qu’on ne s’y essaie pas sur une adresse construite exprès pour semer la confusion. Mieux vaut s’entraîner une fois, au calme, plutôt que sous pression devant un message qui se dit urgent.

La méthode en trois mouvements.

  1. Trouvez la première barre oblique simple après https://. Tout ce qui suit ne compte pas pour cette vérification.
  2. Regardez les deux mots avant cette barre, séparés par un point. Ce sont eux, le domaine.
  3. Demandez-vous si ces deux mots sont ceux que vous attendiez.

Essayez sur ces adresses.

AdresseLes deux mots avant la barreEst-ce le bon site ?
https://www.exemple.fr/espace-clientsexemple.frOui
https://exemple.fr.verification-compte.net/connexionverification-compte.netNon
https://clients.exemple.fr/accesexemple.frOui
https://www.exemple-fr.com/exemple-fr.comNon
https://exemple.fr@site-different.com/site-different.comNon

La dernière ligne utilise une astuce moins connue : le symbole @ dans une adresse fait ignorer tout ce qui le précède. C’est rare, mais cela existe, et la règle des deux mots avant la barre le démasque de toute façon.

Répétée deux ou trois fois, cette vérification prend moins de deux secondes et devient un réflexe — ce qui est exactement l’objectif, car le moment où elle compte est celui où vous êtes pressé.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesLire un domaine depuis la droite et le distinguer du reste de l’adresse
Conscience du risqueSavoir que le cadenas certifie la connexion, pas l’honnêteté
Comportements sûrsS’arrêter devant un avertissement au lieu de chercher comment poursuivre

Niveau de référence : FL2 — Initié. Le passage au FL3 — Autonome se fait quand la lecture du domaine précède durablement celle du cadenas.

Récapitulatif

Comment vérifier qu’un site est sûr tient en quatre points, et le premier suffit déjà la plupart du temps.

  • D’abord le domaine, ensuite le cadenas. L’ordre est la partie qui compte.
  • Le domaine se lit dans les deux mots avant la première barre oblique.
  • Presque tous les sites frauduleux affichent le cadenas : il est gratuit et automatique.
  • Le mode HTTPS uniquement déplace la vérification de votre œil vers le navigateur.

Action concrète à faire aujourd’hui. Activez le mode « HTTPS uniquement » dans votre navigateur. Puis, la prochaine fois que vous ouvrez le site de votre banque, lisez le domaine à voix haute : c’est l’exercice qui rend l’étape 1 automatique. Pour situer votre niveau d’ensemble, vous pouvez aussi faire l’auto-évaluation de la résilience numérique.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.