Aller au contenu
Un projet en tête ?
Le média GloriaWebmaster

Certificat SSL gratuit ou payant : quelle différence pour votre site

Certificat SSL gratuit vs payant quelle différence réelle pour votre site web

Un client, que j'appellerai Michael, m'a transmis récemment deux devis pour passer son site vitrine en HTTPS. Le premier prévoyait un certificat « premium » facturé chaque année, le second un certificat gratuit. Même site, même besoin, aucune explication technique pour justifier l'écart. La question revient souvent chez les dirigeants de TPE et de PME.

La réponse courte : le chiffrement est identique. Ce qui diffère, c'est le niveau de vérification de l'identité du propriétaire, la durée de vie du certificat et les services vendus autour. Cet article détaille ces différences, ce que les navigateurs affichent réellement aujourd'hui, et les rares cas où un certificat payant se justifie encore.

Ce qu'un certificat SSL fait, et ce qu'il ne fait pas

Un certificat SSL (le terme exact est TLS) permet à votre site de fonctionner en HTTPS. Il chiffre les échanges entre le navigateur du visiteur et votre serveur, et prouve que le serveur qui répond est autorisé pour votre nom de domaine. Il ne garantit rien sur l'honnêteté du site.

Google le documente. Dans son annonce du remplacement du cadenas, l'équipe Chrome écrit que la quasi-totalité des sites de phishing utilisent HTTPS et affichent donc, eux aussi, le cadenas. Une étude interne de 2021 montrait que seuls 11 % des participants comprenaient la signification précise de cette icône. Chrome l'a remplacée par une icône neutre de réglages à partir de Chrome 117, en septembre 2023 (Chromium Blog, mai 2023). Le visiteur ne voit donc plus de cadenas, quel que soit le prix du certificat.

Côté référencement, Google a annoncé le 7 août 2014 que HTTPS devenait un signal de classement très léger, affectant moins de 1 % des requêtes mondiales (Google Search Central Blog, 2014). Ses recommandations techniques (taille de clé, type de certificat, redirections 301, HSTS) ne mentionnent ni l'autorité de certification ni le niveau de validation. Le signal, c'est HTTPS, pas le fournisseur.

DV, OV, EV : trois niveaux de vérification, un seul niveau de chiffrement

Les certificats se distinguent par ce que l'autorité vérifie avant de les délivrer. Le chiffrement dépend de la configuration du serveur, pas du type de certificat.

Les trois niveaux de validation des certificats SSL/TLS
Type Ce que l'autorité vérifie Délai d'obtention Ce que voit le visiteur Version gratuite
DV (validation de domaine) Que le demandeur contrôle le nom de domaine (enregistrement DNS ou fichier sur le serveur) Quelques minutes, automatisable HTTPS actif, rien de plus Oui (Let's Encrypt et autres)
OV (validation d'organisation) Le domaine et l'existence légale de l'entreprise Quelques jours, contrôle manuel Identique ; le nom de l'entreprise n'apparaît que dans les détails du certificat Non
EV (validation étendue) Le domaine, l'entreprise et l'autorité du demandeur, selon une procédure renforcée Plusieurs jours à plusieurs semaines Identique depuis Chrome 77 Non

Le certificat EV affichait autrefois le nom de l'entreprise dans la barre d'adresse. Chrome a déplacé cette information dans le panneau d'informations de la page à partir de la version 77, en septembre 2019 (documentation Chromium). Les autres navigateurs ont suivi. L'argument visuel de l'EV a disparu de l'écran du visiteur.

Let's Encrypt : le certificat gratuit devenu la norme

Let's Encrypt est une autorité de certification gratuite, automatisée et ouverte, gérée par l'Internet Security Research Group (ISRG), organisation à but non lucratif. Toute personne qui possède un nom de domaine obtient un certificat DV reconnu par les navigateurs. Le renouvellement passe par le protocole ACME, un standard ouvert, sans intervention humaine.

Dans sa lettre de fin d'année du 29 décembre 2025, le directeur exécutif indique que Let's Encrypt est passé, en un an, de 492 millions à 762 millions de sites servis, et qu'il émet dix millions de certificats certains jours. Le même document rappelle qu'au lancement, 39 % des pages chargées sur Internet étaient chiffrées, contre plus de 95 % aujourd'hui dans de nombreuses régions du monde (Let's Encrypt, décembre 2025).

Deux limites sont assumées. Let's Encrypt ne délivre que des certificats DV et indique dans sa FAQ n'avoir aucun projet d'émettre des certificats OV ou EV, dont la vérification ne s'automatise pas. Et depuis le 4 juin 2025, il n'envoie plus d'e-mails d'alerte avant expiration : le renouvellement automatique est la règle, et une surveillance externe est recommandée pour les sites critiques.

Les hébergeurs mutualisés l'intègrent largement. OVHcloud inclut un certificat Let's Encrypt gratuit dans ses hébergements web, et o2switch annonce des « certificats SSL gratuits Let's Encrypt » dans son offre. Si vous faites créer un site web professionnel, le HTTPS doit être activé dès la livraison, sans surcoût de certificat.

Durée de vie des certificats : le changement en cours

C'est ici que le débat a le plus évolué. Le CA/Browser Forum, qui réunit autorités de certification et éditeurs de navigateurs, a adopté en avril 2025 le ballot SC-081v3, proposé par Apple et soutenu par Sectigo, Google Chrome et Mozilla. Il réduit progressivement la validité maximale de tous les certificats TLS publics (CA/Browser Forum, avril 2025).

Calendrier de réduction de la durée de vie maximale des certificats TLS (ballot SC-081v3)
À partir du Validité maximale
Jusqu'au 14 mars 2026 398 jours
15 mars 2026 200 jours
15 mars 2027 100 jours
15 mars 2029 47 jours

Depuis mars 2026, aucun vendeur ne peut donc délivrer un certificat valable un an. L'argument « le gratuit dure 90 jours, le payant dure un an » n'a plus de sens : tous les certificats devront être renouvelés souvent, et l'automatisation devient obligatoire quel que soit le fournisseur.

Let's Encrypt anticipe la suite. Un profil de certificats de 45 jours est proposé en option depuis le 13 mai 2026 et deviendra le profil par défaut le 16 février 2028. Des certificats de six jours existent aussi, en option (Let's Encrypt, décembre 2025). La question à poser à votre prestataire n'est plus « combien coûte le certificat », mais « comment le renouvellement est-il automatisé ».

Ce que vous payez réellement dans un certificat payant

Un exemple concret, relevé en septembre 2026 sur le site d'OVHcloud pour ses hébergements web : le certificat Let's Encrypt est inclus ; un certificat Sectigo DV est proposé à 54,99 € HT par an et un certificat Sectigo EV à 109,99 € HT par an, avec une « garantie incluse » (OVHcloud).

Le prix rémunère, selon les offres :

  • la vérification manuelle de l'identité de l'entreprise (OV, EV) ;
  • une garantie financière, dont les conditions figurent dans le contrat de l'autorité ; lisez-les avant d'y voir un argument ;
  • un support technique par ticket ou téléphone ;
  • des options de gestion (multi-domaines, wildcard, console centralisée) là où l'automatisation ACME est difficile ;
  • parfois un « sceau de confiance », dont l'effet sur la conversion n'est pas documenté par des sources indépendantes.

Pour un certificat DV payant, la seule différence avec Let's Encrypt est donc le support et le mode de gestion.

Les cas où payer se justifie

  • Une exigence contractuelle ou réglementaire : appel d'offres, grand compte, partenaire bancaire ou assureur qui impose un certificat OV ou EV.
  • Une politique interne qui demande une identité d'organisation vérifiée dans le certificat.
  • Un environnement technique ancien (appliance, intranet) qui ne permet pas le renouvellement automatique.
  • Un besoin de support contractuel avec délai de réponse.

Mise en place selon votre configuration

Chez l'hébergeur

Sur un hébergement mutualisé, le certificat gratuit s'active depuis l'espace client. Vérifiez que l'hébergeur prend en charge le renouvellement : un certificat expiré bloque l'accès à toutes les pages.

WordPress

Le certificat vient de l'hébergeur, pas de WordPress. L'extension Really Simple Security, anciennement Really Simple SSL, installée sur plus de 3 millions de sites actifs selon WordPress.org en septembre 2026, gère la redirection vers HTTPS et corrige les contenus mixtes (images ou scripts encore appelés en HTTP).

PrestaShop

Dans PrestaShop 8, l'activation se fait dans Paramètres de la boutique, puis Général : « Activer le SSL », puis « Activer le SSL sur toutes les pages ». Sans la seconde option, seules les pages de compte et de commande sont sécurisées.

Cloudflare

Cloudflare fournit gratuitement le certificat entre le visiteur et son réseau. En mode « Flexible », le trafic entre Cloudflare et votre serveur n'est pas chiffré : le visiteur voit HTTPS, mais une partie du trajet circule en clair. Cloudflare recommande les modes « Full » ou « Full (strict) », ce dernier validant le certificat de votre serveur, Let's Encrypt ou Cloudflare Origin CA (documentation Cloudflare).

Migrer vers HTTPS sans perdre de positions

Ce qui protège le référencement, c'est la migration : redirections 301 de chaque URL HTTP vers son équivalent HTTPS, mise à jour des liens internes, du sitemap et des balises canonical, absence de contenu mixte, puis ajout de la propriété HTTPS dans la Search Console. Google conseille d'activer HSTS avec une durée courte, puis de l'augmenter progressivement (Google web.dev). Le test SSL Labs de Qualys, cité par Google dès 2014, contrôle la configuration du serveur : protocoles, chaîne de certification, faiblesses connues.

Un point souvent négligé : un certificat mal configuré ou expiré est aussi une porte d'entrée. Un site WordPress piraté peut parfaitement afficher HTTPS : le certificat protège le transport des données, pas les extensions non mises à jour ni les mots de passe faibles.

Pour un site vitrine comme celui de Michael, le certificat gratuit de l'hébergeur répond au besoin. Le budget prévu pour le certificat « premium » est mieux employé à corriger les redirections et le contenu mixte. C'est là que se joue la différence réelle.

Questions fréquentes

Un certificat SSL gratuit est-il aussi sûr qu'un certificat payant ?

Oui pour le chiffrement : il dépend de la configuration du serveur, pas du prix du certificat. Un certificat gratuit de type DV et un certificat payant DV, OV ou EV chiffrent les échanges de la même façon. La différence porte sur la vérification de l'identité de l'entreprise et sur les services associés.

Google favorise-t-il les sites qui utilisent un certificat payant ?

Non. Google a indiqué en 2014 que HTTPS était un signal de classement léger, et sa documentation ne fait aucune distinction selon l'autorité de certification ou le niveau de validation. Ce qui compte pour le référencement, c'est une migration propre : redirections, liens internes et absence de contenu mixte.

Pourquoi les certificats gratuits ne durent-ils que 90 jours ?

Let's Encrypt a choisi une durée courte pour limiter les conséquences d'une clé compromise et imposer le renouvellement automatique. Depuis mars 2026, les règles du CA/Browser Forum limitent tous les certificats à 200 jours, puis 100 jours en 2027 et 47 jours en 2029. La durée courte devient la règle pour tout le monde.

Un certificat EV affiche-t-il encore le nom de l'entreprise dans le navigateur ?

Non. Chrome a déplacé cette information dans le panneau de détails de la page à partir de la version 77, en 2019, et les autres navigateurs ont fait de même. Le visiteur ne voit plus de différence entre un site avec certificat EV et un site avec certificat DV.

Peut-on remplacer un certificat payant par un certificat gratuit sans risque ?

Oui, à condition que l'hébergeur ou le serveur automatise le renouvellement. Le changement de certificat n'a pas d'effet sur le référencement ni sur l'affichage dans le navigateur. Il faut simplement installer le nouveau certificat avant l'expiration de l'ancien et vérifier la configuration ensuite.

Que se passe-t-il si mon certificat expire ?

Les navigateurs affichent un avertissement de sécurité bloquant sur toutes les pages, et la plupart des visiteurs quittent le site. Let's Encrypt n'envoie plus d'e-mails d'alerte depuis juin 2025 : il faut donc s'assurer que le renouvellement est automatisé ou mettre en place une surveillance externe.

Ce lien s’ouvre dans un nouvel onglet.