Forcer le HTTPS sur tout votre site WordPress (sans risque)
Un certificat SSL ne suffit pas : redirigez tout le trafic en HTTPS, sécurisez l'admin, corrigez le contenu mixte, activez HSTS — sans vous enfermer dehors.
Obtenir un certificat SSL, c’est la partie facile — la plupart des hébergeurs vous en fournissent un gratuitement aujourd’hui. Ce qui piège les gens, c’est qu’un certificat posé sur votre serveur ne signifie pas que votre site l’utilise réellement partout. J’ai vu quantité de sites au certificat parfaitement valide rester marqués « Non sécurisé », parce que la moitié de leurs pages et de leurs images se chargeaient en HTTP tout court. Forcer le HTTPS, c’est ce qui comble cet écart. Voici comment le faire complètement — et comment le faire sans vous enfermer hors de votre propre site.
L’essentiel
- Un certificat SSL rend possible le HTTPS ; il ne l’impose pas — il reste à rediriger et à corriger le contenu mixte.
- Forcer le HTTPS correctement, c’est quatre choses : rediriger HTTP→HTTPS, sécuriser admin et connexion, corriger le contenu mixte, et éventuellement le HSTS.
- Le module est désactivé par défaut avec un avertissement, parce que forcer le HTTPS sans certificat valide enferme tout le monde dehors — vous compris.
- Le HSTS est configurable (max-age d’un an par défaut), avec includeSubDomains et preload en opt-in — ce dernier étant semi-permanent, donc à manier avec précaution.
- Il propose aussi la surveillance d’expiration du certificat SSL, avec un email avant que votre certificat n’expire.
Que signifie concrètement forcer le HTTPS ?
Plus que changer l’URL du site dans les Réglages. Une bascule complète repose sur quatre pièces :
1. Rediriger tout le trafic HTTP vers HTTPS. Chaque requête HTTP doit renvoyer une redirection 301 permanente vers la version HTTPS de la même URL, pour dire aux navigateurs et aux moteurs de recherche que le déménagement est définitif — votre SEO se transfère ainsi proprement.
2. Sécuriser l’admin et la connexion. wp-admin et wp-login.php manipulent des mots de passe et des cookies de session. S’ils se chargent en HTTP, les identifiants peuvent être interceptés — il faut donc les forcer spécifiquement en HTTPS, pas seulement la partie publique du site.
3. Corriger le contenu mixte. Un avertissement de « contenu mixte » survient quand une page HTTPS charge une image, un script ou une feuille de style en HTTP. Les navigateurs avertissent ou bloquent carrément la ressource, ce qui casse votre mise en page. Chaque URL interne doit être en HTTPS.
4. Envoyer les en-têtes HSTS. HTTP Strict Transport Security dit au navigateur d’utiliser toujours HTTPS pour votre domaine — après la première visite, il ne tentera même plus de connexion HTTP, ce qui referme la minuscule fenêtre avant le déclenchement de votre redirection.
Voici ce que corrige chaque pièce — et le piège qui l’accompagne :
| Étape | Ce qu’elle corrige | Attention |
|---|---|---|
| Redirection 301 HTTP→HTTPS | Envoie chaque visiteur vers l’URL chiffrée et transfère le SEO proprement | Ne l’activez jamais sans certificat fonctionnel — elle enferme tout le monde dehors, vous compris |
| Sécuriser admin et connexion | Empêche mots de passe et cookies de session de circuler en HTTP clair | Doit être forcé spécifiquement, pas seulement la partie publique |
| Corriger le contenu mixte | Efface le drapeau « Non sécurisé » quand une page HTTPS charge des ressources HTTP | Chaque URL de ressource interne doit être en HTTPS |
| En-tête HSTS | Fait utiliser HTTPS au navigateur avant même l’envoi de la première requête | preload est quasi permanent — 6 à 12 mois pour revenir en arrière |
Comment forcer le HTTPS sur WordPress ?
Pour forcer le HTTPS, assurez-vous qu’un certificat SSL valide est installé, puis activez un module qui redirige en 301 tout le HTTP vers HTTPS, force wp-admin et la connexion en HTTPS, réécrit les URL de contenu mixte, et envoie éventuellement un en-tête HSTS. Dans Blaminhor Essentials, activez HTTPS Redirect, confirmez que votre certificat se charge sans erreur, puis enclenchez la redirection.
Le module arrive éteint derrière un avertissement, et c’est voulu : l’allumer sans certificat fonctionnel redirigerait tout le monde vers une page incapable de se charger. Une fois votre certificat confirmé (voir plus bas), activez et configurez :
- Redirection automatique — tout le trafic HTTP est redirigé en 301 vers HTTPS.
- Admin et connexion — force le HTTPS sur
wp-adminetwp-login.php(activé par défaut). - Correction du contenu mixte — réécrit en option les URL de ressources HTTP en HTTPS dans le rendu des pages.
- HSTS — active l’en-tête Strict-Transport-Security avec un max-age configurable (un an par défaut), plus
includeSubDomainsetpreloaden opt-in.
Désactivé par défaut derrière un avertissement clair — vous l’activez délibérément, une fois votre certificat confirmé fonctionnel.
Faut-il activer le préchargement HSTS (preload) ?
Le HSTS en lui-même est un gain sûr et pertinent une fois votre HTTPS stable. Son option preload est d’une autre nature, et c’est le seul réglage ici qui peut vraiment vous mordre. Soumettre votre domaine à la liste de préchargement intégrée aux navigateurs grave « HTTPS uniquement » dans le navigateur lui-même — et le retrait peut mettre six à douze mois à se propager, période pendant laquelle vous ne pouvez rien servir en HTTP, sur aucun sous-domaine, pour aucune raison.
Activez donc le HSTS simple sans hésiter, n’allumez includeSubDomains qu’une fois certain que chaque sous-domaine dispose du HTTPS, et traitez preload comme un engagement quasi permanent — pas comme une case à cocher « pour plus de sécurité ». Le module garde ces options en opt-in séparés précisément pour que vous n’activiez pas l’irréversible par accident.
Le résultat
Chaque page, chaque ressource, chaque requête sur une connexion chiffrée : les navigateurs affichent le cadenas, les moteurs de recherche favorisent la version sécurisée, et les données de vos visiteurs sont protégées en transit. Fait une fois, correctement, c’est le genre de chose à laquelle vous ne pensez plus jamais — surtout avec une alerte d’expiration qui veille discrètement sur le certificat.
Si forcer le HTTPS s’inscrit dans un chantier plus large, associez-le à changer le domaine de votre site WordPress en toute sécurité et, pour le volet connexion de la sécurité, à cacher votre page de connexion des robots.
HTTPS Redirect est l’un des plus de 20 outils de Blaminhor Essentials — gratuit et open source sur WordPress.org.
Télécharger Blaminhor Essentials
– blaminhor
FAQ
Pourquoi mon navigateur affiche-t-il encore « Non sécurisé » avec un certificat valide ?
Parce qu'un certificat rend le HTTPS possible ; il ne l'impose pas. Si des pages se chargent encore en HTTP, ou si une page HTTPS embarque une image ou un script en HTTP (du contenu mixte), les navigateurs affichent « Non sécurisé ». Il faut rediriger tout le trafic HTTP vers HTTPS et vous assurer que chaque ressource interne passe elle aussi par HTTPS.
Est-ce risqué de forcer le HTTPS sur WordPress ?
Non — à condition qu'un certificat SSL valide soit déjà installé et fonctionnel. Sinon, forcer le HTTPS redirige chaque visiteur (vous compris) vers une URL qui ne se chargera pas, et vous voilà enfermé dehors. Ouvrez toujours votre site avec https:// à la main et vérifiez l'absence d'erreur de certificat avant d'activer une redirection. Les bons modules arrivent désactivés avec un avertissement, précisément pour cette raison.
Forcer le HTTPS améliore-t-il mon classement Google ?
Un peu. Google a confirmé que le HTTPS est un signal de classement léger, et les navigateurs signalent désormais les pages HTTP comme non sécurisées — ce qui nuit à la confiance et aux conversions bien plus que le petit coup de pouce au classement lui-même. Le vrai gain SEO, c'est la redirection 301 propre, qui transmet votre autorité existante aux URL HTTPS sans perte.
Comment trouver ce qui déclenche un avertissement de contenu mixte ?
Ouvrez la page, puis la console développeur de votre navigateur (F12) : les ressources en contenu mixte y sont listées avec leurs URL HTTP exactes. C'est généralement une image, un script ou une feuille de style codés en dur. Corriger à la source reste le plus propre, mais un module qui réécrit les URL internes en HTTPS à la volée rattrape les retardataires qui vous auraient échappé.
Ai-je encore besoin d'un plugin comme Really Simple SSL ?
Pas si votre boîte à outils force déjà le HTTPS. Really Simple SSL fait une seule chose — rediriger et corriger le contenu mixte — que le module HTTPS Redirect couvre en plus du renforcement de l'admin, du HSTS et de la surveillance d'expiration du certificat. Faire tourner les deux ne ferait que dupliquer la logique de redirection : choisissez-en un et évitez d'empiler deux plugins SSL l'un contre l'autre.
Qu'est-ce que le HSTS et faut-il l'activer ?
Le HSTS (HTTP Strict Transport Security) est un en-tête qui dit aux navigateurs d'utiliser toujours HTTPS pour votre domaine, avant même la première requête. C'est un solide gain de sécurité une fois votre HTTPS stable. Méfiez-vous en revanche de son option « preload » : soumettre votre domaine à la liste de préchargement des navigateurs est difficile à annuler et peut persister des mois après le retrait.
Commentaires