Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › Contenu mixte
Sécurité

« Connexion non sécurisée » malgré le HTTPS : comprendre le contenu mixte

Mis à jour le 22 septembre 2026 · 8 minutes de lecture

Vous avez installé un certificat SSL, votre site s'affiche bien en https:// et pourtant le navigateur continue d'afficher un cadenas barré ou un message « Connexion non totalement sécurisée ». Ce n'est pas un bug isolé : c'est le symptôme le plus mal compris du web, et il touche même des sites parfaitement configurés en apparence.

Ordinateur portable affichant une icône de cadenas de sécurité, symbole d'une connexion HTTPS et de la protection d'un site web

Qu'est-ce que le « contenu mixte » (mixed content) ?

Le contenu mixte survient quand une page chargée en HTTPS demande au moins une ressource (image, script, feuille de style, police, iframe) encore servie en HTTP non chiffré. Le navigateur a beau valider le certificat de la page elle-même, il détecte qu'une partie du contenu transite en clair — et il vous le signale immédiatement.

Contrairement à un certificat SSL expiré, qui bloque l'accès complet au site avec un écran d'avertissement plein écran, le contenu mixte est plus discret : le site reste accessible, mais la confiance visuelle est cassée pour chaque visiteur qui regarde la barre d'adresse.

Comment repérer le problème

Le signe le plus visible est l'icône de cadenas dans la barre d'adresse :

  • Cadenas gris avec un triangle d'avertissement ou barré : contenu mixte détecté.
  • Message « Connexion non totalement sécurisée » en cliquant sur l'icône.
  • Console du navigateur (touche F12, onglet Console) : chaque ressource fautive y est listée avec son URL exacte, précédée de « Mixed Content ».

Sur mobile, l'avertissement est souvent invisible pour l'utilisateur — ce qui rend le problème encore plus sournois : vous perdez la confiance des visiteurs sans qu'ils sachent précisément pourquoi.

Les deux types de contenu mixte

Tous les navigateurs ne réagissent pas de la même façon selon le type de ressource concernée.

Le contenu mixte « actif » (bloqué)

Scripts JavaScript, feuilles CSS, iframes et requêtes AJAX en HTTP sont considérés comme dangereux car ils peuvent modifier le comportement de la page. Les navigateurs modernes les bloquent purement et simplement, ce qui peut casser une fonctionnalité entière de votre site (menu, formulaire, module de paiement) sans message d'erreur visible pour le visiteur.

Le contenu mixte « passif » (affiché avec avertissement)

Images, vidéos et fichiers audio en HTTP sont considérés comme moins risqués : ils s'affichent quand même, mais déclenchent l'avertissement de sécurité dans la barre d'adresse. C'est le cas le plus fréquent, souvent invisible tant qu'on ne clique pas sur le cadenas.

Les causes les plus fréquentes

  1. Une migration HTTPS incomplète. Lors du passage de HTTP à HTTPS, seules les URL des pages sont mises à jour, mais les liens vers les images stockées en base de données ou codées en dur dans un thème restent en http://.
  2. Un thème ou un plugin ancien. Certains modules tiers chargent leurs propres ressources (polices, icônes, bibliothèques JavaScript) depuis des URL HTTP figées dans leur code, sans tenir compte du protocole de votre site.
  3. Du contenu tiers embarqué. Une vidéo, une carte ou un widget de réseau social intégré il y a plusieurs années peut encore pointer vers une version HTTP du service.
  4. Des URL absolues dans le contenu rédactionnel. Une image collée directement avec son adresse complète en HTTP dans un article de blog ou une fiche produit.
  5. Un fichier CSS important des ressources externes via @import ou url() sans forcer le HTTPS.

Comment corriger le contenu mixte, étape par étape

1. Identifier toutes les ressources fautives

Ouvrez votre site, appuyez sur F12 pour ouvrir les outils de développement, puis consultez l'onglet Console. Chaque ligne commençant par « Mixed Content » indique l'URL exacte de la ressource à corriger. Répétez l'opération sur vos pages les plus importantes (accueil, pages produits, formulaire de contact).

2. Corriger en base de données (sites WordPress et CMS)

Un plugin de recherche-remplacement en base de données permet de remplacer en une seule opération toutes les occurrences de http://votredomaine.fr par https://votredomaine.fr. Faites systématiquement une sauvegarde avant toute modification en masse.

3. Utiliser des URL relatives au protocole

Plutôt que de coder en dur http:// ou https://, utilisez des chemins relatifs (/images/logo.png) ou une URL sans protocole (//cdn.exemple.fr/script.js) : le navigateur reprend automatiquement le protocole de la page qui l'appelle.

4. Vérifier chaque plugin, thème et widget tiers

Mettez à jour vos extensions vers leur dernière version : la plupart des éditeurs sérieux ont corrigé ce type de bug depuis longtemps. Pour un module abandonné ou non mis à jour, envisagez de le remplacer.

5. Ajouter un en-tête de sécurité en dernier recours

L'en-tête Content-Security-Policy: upgrade-insecure-requests force le navigateur à réécrire automatiquement toutes les requêtes HTTP de la page en HTTPS. C'est une solution efficace en attendant de corriger la source du problème, mais elle ne dispense pas d'un nettoyage en profondeur : certaines ressources externes peuvent ne pas exister en version HTTPS.

Pourquoi ce n'est pas qu'un détail visuel

Un cadenas barré n'affiche pas une popup alarmante comme un certificat expiré, mais l'effet cumulé est réel :

  • Confiance entamée. Les internautes attentifs à la sécurité vérifient le cadenas avant de saisir des informations personnelles ou bancaires.
  • Fonctionnalités cassées. Un script ou une iframe bloqués peuvent désactiver un module de paiement, une carte ou un chat en direct sans aucun message d'erreur visible.
  • Référencement affaibli. Google considère le HTTPS complet comme un signal de qualité ; un contenu mixte non corrigé freine les efforts de performance et de référencement engagés par ailleurs.
  • Image professionnelle écornée. Sur un site e-commerce ou un formulaire de devis, un avertissement de sécurité, même discret, suffit à faire fuir un prospect hésitant.

Ne laissez pas un cadenas barré ruiner la confiance de vos visiteurs

Sitalerte surveille en continu votre certificat SSL et la disponibilité de votre site, et vous alerte dès qu'un problème de sécurité apparaît. Gratuit pour un site, à vie.

Questions fréquentes

C'est un problème de contenu mixte (mixed content) : votre page se charge bien en HTTPS, mais elle appelle au moins une ressource encore en HTTP. Le navigateur considère alors la page comme partiellement non sécurisée, même si le certificat lui-même est parfaitement valide.
Oui, indirectement. Google utilise le HTTPS complet comme signal de classement et pénalise l'expérience utilisateur dégradée par les avertissements de sécurité. Un contenu mixte non corrigé augmente aussi le taux de rebond, ce qui nuit au référencement à moyen terme.
Ouvrez les outils de développement de votre navigateur (F12), l'onglet Console signale chaque ressource bloquée ou chargée en HTTP. Pour un site WordPress, un plugin de recherche-remplacement en base de données permet de localiser et corriger toutes les occurrences en quelques minutes.
Oui, dès que toutes les ressources de la page sont servies en HTTPS, le navigateur rétablit le cadenas complet sans délai de propagation. Il suffit de vider le cache de votre navigateur et de recharger la page pour vérifier.

Site à sécuriser ou à refaire ? Nout Web Réunion crée des sites vitrines, e-commerce et applications web à partir de 690 €, HTTPS complet et sans contenu mixte inclus. Devis gratuit sous 24 h.