« Connexion non sécurisée » malgré le HTTPS : comprendre le contenu mixte
Mis à jour le 22 septembre 2026 · 8 minutes de lecture
Vous avez installé un certificat SSL, votre site s'affiche bien en https:// et pourtant le navigateur continue d'afficher un cadenas barré ou un message « Connexion non totalement sécurisée ». Ce n'est pas un bug isolé : c'est le symptôme le plus mal compris du web, et il touche même des sites parfaitement configurés en apparence.
Qu'est-ce que le « contenu mixte » (mixed content) ?
Le contenu mixte survient quand une page chargée en HTTPS demande au moins une ressource (image, script, feuille de style, police, iframe) encore servie en HTTP non chiffré. Le navigateur a beau valider le certificat de la page elle-même, il détecte qu'une partie du contenu transite en clair — et il vous le signale immédiatement.
Contrairement à un certificat SSL expiré, qui bloque l'accès complet au site avec un écran d'avertissement plein écran, le contenu mixte est plus discret : le site reste accessible, mais la confiance visuelle est cassée pour chaque visiteur qui regarde la barre d'adresse.
Comment repérer le problème
Le signe le plus visible est l'icône de cadenas dans la barre d'adresse :
- Cadenas gris avec un triangle d'avertissement ou barré : contenu mixte détecté.
- Message « Connexion non totalement sécurisée » en cliquant sur l'icône.
- Console du navigateur (touche F12, onglet Console) : chaque ressource fautive y est listée avec son URL exacte, précédée de « Mixed Content ».
Sur mobile, l'avertissement est souvent invisible pour l'utilisateur — ce qui rend le problème encore plus sournois : vous perdez la confiance des visiteurs sans qu'ils sachent précisément pourquoi.
Les deux types de contenu mixte
Tous les navigateurs ne réagissent pas de la même façon selon le type de ressource concernée.
Le contenu mixte « actif » (bloqué)
Scripts JavaScript, feuilles CSS, iframes et requêtes AJAX en HTTP sont considérés comme dangereux car ils peuvent modifier le comportement de la page. Les navigateurs modernes les bloquent purement et simplement, ce qui peut casser une fonctionnalité entière de votre site (menu, formulaire, module de paiement) sans message d'erreur visible pour le visiteur.
Le contenu mixte « passif » (affiché avec avertissement)
Images, vidéos et fichiers audio en HTTP sont considérés comme moins risqués : ils s'affichent quand même, mais déclenchent l'avertissement de sécurité dans la barre d'adresse. C'est le cas le plus fréquent, souvent invisible tant qu'on ne clique pas sur le cadenas.
Les causes les plus fréquentes
-
Une migration HTTPS incomplète. Lors du passage de HTTP à HTTPS,
seules les URL des pages sont mises à jour, mais les liens vers les images stockées en base
de données ou codées en dur dans un thème restent en
http://. - Un thème ou un plugin ancien. Certains modules tiers chargent leurs propres ressources (polices, icônes, bibliothèques JavaScript) depuis des URL HTTP figées dans leur code, sans tenir compte du protocole de votre site.
- Du contenu tiers embarqué. Une vidéo, une carte ou un widget de réseau social intégré il y a plusieurs années peut encore pointer vers une version HTTP du service.
- Des URL absolues dans le contenu rédactionnel. Une image collée directement avec son adresse complète en HTTP dans un article de blog ou une fiche produit.
-
Un fichier CSS important des ressources externes via
@importouurl()sans forcer le HTTPS.
Comment corriger le contenu mixte, étape par étape
1. Identifier toutes les ressources fautives
Ouvrez votre site, appuyez sur F12 pour ouvrir les outils de développement, puis consultez l'onglet Console. Chaque ligne commençant par « Mixed Content » indique l'URL exacte de la ressource à corriger. Répétez l'opération sur vos pages les plus importantes (accueil, pages produits, formulaire de contact).
2. Corriger en base de données (sites WordPress et CMS)
Un plugin de recherche-remplacement en base de données permet de remplacer en une seule opération
toutes les occurrences de http://votredomaine.fr par https://votredomaine.fr.
Faites systématiquement une sauvegarde avant toute modification en masse.
3. Utiliser des URL relatives au protocole
Plutôt que de coder en dur http:// ou https://, utilisez des chemins
relatifs (/images/logo.png) ou une URL sans protocole (//cdn.exemple.fr/script.js) :
le navigateur reprend automatiquement le protocole de la page qui l'appelle.
4. Vérifier chaque plugin, thème et widget tiers
Mettez à jour vos extensions vers leur dernière version : la plupart des éditeurs sérieux ont corrigé ce type de bug depuis longtemps. Pour un module abandonné ou non mis à jour, envisagez de le remplacer.
5. Ajouter un en-tête de sécurité en dernier recours
L'en-tête Content-Security-Policy: upgrade-insecure-requests force le navigateur
à réécrire automatiquement toutes les requêtes HTTP de la page en HTTPS. C'est une solution
efficace en attendant de corriger la source du problème, mais elle ne dispense pas d'un nettoyage
en profondeur : certaines ressources externes peuvent ne pas exister en version HTTPS.
Pourquoi ce n'est pas qu'un détail visuel
Un cadenas barré n'affiche pas une popup alarmante comme un certificat expiré, mais l'effet cumulé est réel :
- Confiance entamée. Les internautes attentifs à la sécurité vérifient le cadenas avant de saisir des informations personnelles ou bancaires.
- Fonctionnalités cassées. Un script ou une iframe bloqués peuvent désactiver un module de paiement, une carte ou un chat en direct sans aucun message d'erreur visible.
- Référencement affaibli. Google considère le HTTPS complet comme un signal de qualité ; un contenu mixte non corrigé freine les efforts de performance et de référencement engagés par ailleurs.
- Image professionnelle écornée. Sur un site e-commerce ou un formulaire de devis, un avertissement de sécurité, même discret, suffit à faire fuir un prospect hésitant.
Ne laissez pas un cadenas barré ruiner la confiance de vos visiteurs
Sitalerte surveille en continu votre certificat SSL et la disponibilité de votre site, et vous alerte dès qu'un problème de sécurité apparaît. Gratuit pour un site, à vie.
Questions fréquentes
Site à sécuriser ou à refaire ? Nout Web Réunion crée des sites vitrines, e-commerce et applications web à partir de 690 €, HTTPS complet et sans contenu mixte inclus. Devis gratuit sous 24 h.