Nouvelle fiche « 5 minutes pour comprendre : Les certificats SSL / TLS »

Fiche 5 minutes pour comprendre : les certificats SSL / TLS - Nameshield

Un certificat SSL ou TLS authentifie un serveur et chiffre les données échangées avec celui-ci. Les données sont ainsi échangées en confiance, entre deux acteurs dont l’identité est connue. Les données échangées ne peuvent être espionnées ni altérées par un tiers : confidentialité et intégrité.

Téléchargez cette fiche « 5 minutes pour comprendre : les certificats SSL / TLS » depuis notre page ressources.

Vers un web 100% chiffré, les nouveaux challenges du HTTPS

Entre mars 2016 et mars 2017, Let’s Encrypt a émis 15 270 certificats SSL contenant le terme « PayPal » ; 14 766 d’entre eux ont été émis pour des domaines menant vers des sites de phishing. C’est le résultat de la récente analyse menée par Vincent Lynch, expert SSL.

Paypal fake or real

Lynch s’est intéressé de près à ce cas à la suite d’un article très intéressant publié par Eric Lawrence (Google Chrome Security Team) en janvier 2017, le visuel ci-dessus est tiré de cet article, dénommé « Certified Malice » qui dénonçait les certificats SSL frauduleux et dénombrait alors « seulement » 709 cas pour PayPal, et bien d’autres sur toutes les plus grandes marques américaines : BankOfAmerica, Apple, Amazon, American Express, Chase Bank, Microsoft, Google…

Quel impact pour l’internaute ?

En Janvier 2017, Google et Mozilla ont mis à jour leur navigateur avec Chrome 56 et Firefox 51, et un changement majeur est intervenu pour les internautes : l’apparition des termes « Sécurisé » ou « Non sécurisé » dans la barre d’adresse.

Vers un web 100% crypté, les nouveaux challenges du HTTPS

En 2015, l’initiative Let’s Encrypt, supportée par les grands noms de l’internet (EFF, Mozilla, Cisco, Akamaï…) voyait le jour avec pour objectif de diffuser en masse et gratuitement des certificats SSL au monde entier. Un an et demi plus tard, Let’s Encrypt a délivré des millions de certificats, et d’autres initiatives de ce type ont suivi.

Qui dit gratuit, dit peu ou pas de vérification pour délivrer les certificats, et toute une armée de cybercriminels qui se sont rués vers ces certificats pour sécuriser leurs contenus illicites : phishing, malware… et afficher ainsi le terme « Sécurisé » dans leur barre d’adresse. Comment l’internaute lambda peut-il facilement différencier le vrai du faux ?

Pour mémoire, il existe trois niveaux de vérification lors de l’émission des certificats permettant d’afficher HTTPS : Domain Validation (DV) considéré comme de l’authentification faible, Organization Validation (OV) à authentification forte et Extended Validation (EV) à authentification renforcée. Les certificats gratuits sont des DV, et représentent près de 90% des certificats, la plupart du temps sur des « petits » sites web. Les certificats OV (9%) et EV (1%) sont peu nombreux mais protègent la quasi-totalité des sites web à très fort trafic. Les GAFA (Google, Apple, Facebook, Amazon) sont tous en OV ou EV par exemple.


Niveaux de vérification lors de l’émission des certificats permettant d’afficher HTTPS

Le problème pour l’internaute est l’absence de différenciation dans les navigateurs entre les certificats DV et OV. Ces deux types sont affichés de la même manière, étant comme « Sécurisés », alors que les certificats EV affichent le nom du titulaire dans la barre d’adresse.

En reprenant le visuel du début de cet article, on comprend aisément l’intérêt du EV pour PayPal : permettre de distinguer facilement le vrai du faux. Et c’est la raison pour laquelle Nameshield conseillera systématiquement l’emploi du EV pour les sites vitrines, en particulier pour ses clients exposés au cybersquatting, phishing ou encore contrefaçon.


Deux forces qui s’opposent pour l’avenir du HTTPS

Malheureusement les choses ne sont pas aussi simples et là où la logique voudrait qu’on différencie clairement les trois types de certificat, ou en tout cas au moins deux types (DV/OV), Google ne l’entend pas de cette oreille et souhaite à l’inverse supprimer cette notion d’affichage EV. Chris Palmer (Senior Software Engineer pour Chrome) le confirme à demi-mot dans son article paru ici.

Nous sommes donc aujourd’hui dans une situation où les Autorités de Certification historiques, Microsoft et dans une moindre mesure Apple, font face à Google, Mozilla et Let’s Encrypt dans une vision que l’on peut résumer comme suit :

Vision de Google/Mozilla/Let’s Encrypt :

HTTP = Non Sécurisé

HTTPS = Sécurisé

Vision des AC historiques/Microsoft/Apple :

HTTP = Non Sécurisé

HTTPS DV = pas d’indicateur dans la barre d’adresse

HTTPS OV = Sécurisé

HTTPS EV = Nom de la société dans la barre d’adresse

La discussion est ouverte en ce moment même, au sein de l’instance supérieure du SSL qu’est le CAB/forum. On peut facilement comprendre que les Autorités de Certification voient d’un très mauvais œil la fin de la différenciation visuelle entre DV/OV/EV dans les navigateurs, c’est leur raison d’être de délivrer des certificats à authentification forte, mais est-ce seulement un tort ? Il s’agit quand même de rassurer l’internaute en lui garantissant l’identité du site qu’il visite.

A l’inverse, Google et Let’s Encrypt n’hésitent pas à dire que les notions de phishing et de garantie de contenu des sites web, ne sont pas du ressort des Autorités de Certification, et que d’autres systèmes existent (par exemple, Google Safe Browsing), et qu’en conséquence il faut avoir une vision binaire : les échanges sont chiffrés et inviolables (= HTTPS = Sécurisé) ou ils ne le sont pas (= HTTP = Non sécurisé). On peut simplement se demander si au travers de cette vision qui se défend également, ce n’est pas plutôt un problème de sémantique du terme employé : Sécurisé.

Que veut dire « Sécurisé » pour l’internaute ? Est-ce qu’en voyant « Sécurisé » dans sa barre d’adresse, il sera enclin à entrer ses login/password ou son numéro de carte bancaire ? On peut penser que oui et dans ce cas, le risque actuel est bien présent. Kirk Hall (Director Policy and Compliance – SSL, Entrust) a fait une intervention remarquée à la dernière conférence RSA sur ce sujet (si vous avez un peu de temps, l’enregistrement est ici).

Enfin, il ne faut pas négliger le poids de l’industrie financière ni des grandes marques qui voient d’un très mauvais œil l’augmentation du risque de fraude en ligne et que ne peut décemment pas totalement ignorer Google.

Comment rassurer l’internaute ?

Pour le moment nous ne pouvons que vous encourager à opter pour les certificats Extended Validation pour vos sites vitrines et/ou de e-commerce afin de faciliter la tâche des internautes et à rester à l’écoute de ce qui se passe sur le web. Rassurer et éduquer également les internautes en n’hésitant pas à mentionner sur vos sites les choix que vous faites en termes de sécurité et d’authentification.

Au même titre que vous surveillez certainement les dépôts de nom de domaine sur vos marques, vous pouvez aujourd’hui également surveiller les enregistrements de certificats, et ce pour réagir rapidement.

Et en tant qu’internaute, lorsque le terme « sécurisé » est mentionné dans la barre d’adresse, systématiquement contrôlez les détails du certificat pour voir qui en est le titulaire.

Transition vers le HTTPS : la France est en retard… et le réveil pourrait être difficile

Le JDN vient de publier un article très intéressant sur le décollage du HTTPS sur le top 100 des sites les plus visités en France. Il en ressort que 44/100 sont maintenant en HTTPS par défaut (dont 12 dans le top 20) et 54% des pages vues sont en HTTPS. C’est une bonne nouvelle pour les internautes français MAIS…

…on peut surtout remercier les acteurs américains. Sur le top 20, le seul acteur français aujourd’hui en HTTPS par défaut est Leboncoin.fr ! Si on pousse jusqu’au top 50, on ne trouve que quatre acteurs français supplémentaires : La Poste, Le Crédit Agricole, Mappy et Service Public.fr. Sur le top 100, 44 acteurs sont en HTTPS par défaut, dont seulement 15 acteurs français. Du côté du e-commerce c’est encore pire avec 33 acteurs français dans le top 40 mais seulement 7 en HTTPS par défaut.

La France est à la traine… et doit réagir

Google et Firefox, les deux fers de lance de la généralisation du HTTPS, continuent à annoncer des mesures toujours plus fermes en vue de l’adoption généralisée du HTTPS par défaut :

  • bonus sur le référencement naturel,
  • « malus » au cours de la navigation avec de plus en plus d’alertes,
  • limitation de fonctionnalités au seul HTTPS : HTTP2, géolocalisation, utilisation de la caméra, auto-remplissage des formulaires…
  • dépréciation des versions trop anciennes : SHA1 remplacé par SHA256

Chrome 56 arrive en Janvier 2017 avec une première série d’alertes dans les barres d’adresse pour les pages de connexion et contenant des champs de carte de crédit… et annonce déjà la couleur pour la suite avec la volonté clairement affichée d’une alerte pour tous les sites en HTTP (voir visuels ci-dessous).


https-2

Firefox n’est pas en reste et annonce la mise en place d’une alerte sur les saisies de mot de passe

treatment HTTPS firefox

Et d’autres acteurs majeurs comme WordPress, Apple ou Microsoft suivent le mouvement.

Pourtant le HTTPS peine à s’imposer pour la plupart des acteurs français du Web. Pourquoi ?

La transition d’un site Web en HTTPS par défaut n’est pas une mince affaire et deux freins importants existent encore : le risque d’un déclassement en termes de SEO si la transition est mal opérée, et certaines régies publicitaires qui restent en sources HTTP. Le trafic et les revenus publicitaires, le nerf de la guerre pour beaucoup de sites web.

Et donc, on attend ! On attend le dernier moment en espérant que Google et Firefox reculent ? C’est peu probable et le calendrier se resserre. Même si Google n’a pas encore annoncé de date pour la mise en place des alertes sur le HTTP, il y a fort à parier qu’ils le feront le plus tôt possible, et les conséquences risquent d’être désastreuses s’il faut agir dans l’urgence.

Nous recommandons d’étudier au plus tôt un calendrier de transition vers le HTTPS par défaut, projet à mener en étroite collaboration avec les équipes web et référencement, pour tous les sites vitrine dans un premier temps et pour l’ensemble des activités web dans un second.

Les équipes de Nameshield pourront vous accompagner en termes de conseil pour la mise en place et la gestion des certificats qui permettront d’afficher le HTTPS.

Référencement naturel et certificats SSL : faut-il passer au HTTPS:// ?

Commençons par le commencement, à savoir, qu’est-ce que https:// exactement, et à quoi cela sert-il ?

Le HTTP est un protocole de communication internet utilisé pour charger la plupart des pages web. Le problème de ce protocole est qu’il n’est pas massivement sécurisé ; n’importe quel cyber criminel peut ainsi surveiller les données de votre trafic et les sites web que vous visitez. Cela devient particulièrement embêtant lorsque le site web en question demande aux internautes de remplir des formulaires contenant des informations personnelles et confidentielles, que ces individus mal intentionnés peuvent espionner très facilement.

Winner

Pour protéger la vie privée, le protocole HTTPS a donc été développé. Le « S » signifie « Sécurisé », ce qui indique que la communication entre l’internaute et le site web est sécurisée. En utilisant ce protocole, le navigateur encrypte l’ensemble des données échangées à l’aide d’une clé de cryptage, que seule une clé de décryptage unique peut déchiffrer. Les hackers ont alors besoin de cette clé de décryptage, extrêmement dure à identifier, et sans laquelle les données interceptées n’ont aucun sens. Utiliser HTTPS rend beaucoup plus difficile, voire impossible, de surveiller ou d’intercepter les communications. Utiliser HTTPS offre à vos internautes la garantie qu’ils peuvent échanger avec votre site en toute sécurité.

Avec HTTP seulement, n’importe quel cyber criminel peut ainsi surveiller les données de votre trafic et les sites web que vous visitez.

Maintenant, concentrons-nous sur le rapport entre le fait de disposer d’un site en HTTPS et le référencement naturel. En août 2014, Google a annoncé publiquement son intention de prendre en compte la présence du HTTPS sur un site web comme un signal positif en termes de sécurité avec pour conséquence un impact positif sur le classement dans les résultats de son moteur de recherche. Cette annonce a mis le monde des webmasters en émoi, notamment pour les détenteurs de sites web qui, traditionnellement, n’utilisent pas de protocole sécurisé, tels que les sites ne faisant pas de e-commerce ou ne disposant pas d’espace de transaction.

A quel point est-ce important de passer en HTTPS pour le référencement naturel ?  

Et bien la réponse est : cela dépend ! Cela dépend de votre situation personnelle, à savoir du contenu de votre site web, de ce que les internautes attendent d’un site web de votre catégorie, de l’état des sites web concurrents, du bénéfice d’une telle transition par rapport au budget investi. Pour parler plus généralement…

Dans un futur immédiat, l’impact du passage au HTTPS reste considéré par Google comme un signal supplémentaire certes, mais dont le poids n’est pas majeur. Google a annoncé cependant suivre de près cette transition et se réserve la possibilité de mettre beaucoup plus de poids sur ce facteur dans l’avenir. En faisant le changement maintenant, il faut s’attendre à impact faible sur votre SEO si la mise à jour est effectuée correctement. Ce que les propriétaires de site web doivent garder à l’esprit, c’est la multitude des autres paramètres de poids plus important qui peuvent être optimisés également avant de se focaliser sur ce changement.

Dans un futur immédiat, l’impact du passage au HTTPS reste considéré par Google comme un signal supplémentaire certes, mais dont le poids n’est pas majeur.

A moyen et long terme cependant, offrir une expérience de navigation sécurisée aux internautes est susceptible de devenir un aspect beaucoup plus important, voire indispensable, de sorte que nous recommandons de se pencher sur la question dès maintenant. Des acteurs comme Google, mais aussi Microsoft, Mozilla ou encore Akamaï poussent de plus en plus pour un web plus sûr. Considérant la position ultra-dominante du moteur de recherche de Google dans la plupart des marchés, il nous parait sage d’aligner votre stratégie de référencement sur leurs grands objectifs. Il parait également raisonnable de penser que Google augmentera graduellement l’importance de ce critère parmi ses critères de classement SEO.

Il faut également considérer le fait qu’en adoptant le protocole sécurisé, et en multipliant les signaux de sécurité sur votre site (barre d’adresse en vert, sceau de sécurité, cadenas et HTTPS), plus nombreux seront les internautes disposés à communiquer leurs données personnelles et à réaliser des transactions parce qu’ils se sentiront en sécurité. Et si votre site web devient plus efficace dans la conversion de votre trafic en clic ou acte d’achat, la valeur du trafic issu du SEO, mais aussi des autres canaux, augmentera d’autant plus. Si vous vous posez la question de l’adoption ou non du HTTPS, il est important de considérer les bénéfices collatéraux que vous pourriez en tirer.

Il est fortement recommandé de s’adresser à votre webmaster et à votre agence de référencement pour planifier la transition.

Y a-t-il des risques liés à la transition vers le HTTPS ?

 Si vous avez pris la décision de faire passer votre site vers HTTPS, il y a des éléments techniques essentiels qui doivent être pensés pour assurer une transition en douceur d’un point de vue du SEO. Il existe malheureusement de nombreux exemples de sites ayant perdu plus qu’ils n’ont gagné durant une telle transition, et oui il existe des risques liés à la transition vers le HTTPS si une planification soignée n’est pas mise en œuvre.

 Il est fortement recommandé de s’adresser à votre webmaster et à votre agence de référencement pour planifier la transition. Pour les personnes impliquées directement dans le SEO, vous trouverez à la fin de cet article une liste des points clés à considérer et des liens vers des ressources complémentaires en ligne.

Quel impact en termes de visibilité ?

Avec presque un an de recul maintenant, certaines études commencent à voir le jour sur l’impact réel du passage à httpS et font état de résultats significatifs. Parmi celles-ci l’étude de Searchmetrics, blog spécialisé dans le SEO, qui base son étude sur l’observation depuis 2012 de près de 30 000 keywords, et dont les conclusions sont sans appel : il existe une différence statistique de 1% à 5% en matière de visibilité entre le http et le httpS. Cette étude est disponible ICI

Il reste cependant un dernier frein important à l’adoption massive du HTTPS : la publicité. En effet, malgré les annonces et résultats très probants constatés auprès de ceux qui ont fait la transition, un nombre très important de sites web reste encore et toujours en HTTP, y compris sur les pages de connexion à leur espace confidentiel. Pour passer proprement au HTTPS, il faut en effet que tous les éléments de la page soient chargés en HTTPS et les régies publicitaires du web ont tendance à négliger cet aspect. Les choses sont cependant en train d’évoluer rapidement là aussi puisque Google, encore lui, délivre depuis fin 2014 ses publicités Youtube en HTTPS et a annoncé pour le 30 juin 2015 le passage des campagnes issues de Google Display Network, AdMob et DoubleClick en HTTPS. Très certainement de quoi entrainer le reste du marché.

Les signes pour une adoption du HTTPS se multiplient sur le marché. Tous les grands acteurs vont dans ce sens.

Conclusion

 Faut-il passer au HTTPS dès maintenant ou attendre ? En admettant que le passage au HTTPS présente des risques si la transition n’est pas bien orchestrée, on peut légitimement se poser la question. Pour autant, les signes pour une adoption du HTTPS se multiplient sur le marché. Tous les grands acteurs vont dans ce sens, et les internautes, au travers notamment des révélations d’Edward Snowden et des actualités quotidiennes mentionnant diverses attaques toutes plus importantes les unes que les autres, commencent (enfin) à se soucier réellement de la sécurité de leur navigation.

Alors pourquoi attendre ? Un jour ou l’autre il faudra passer au HTTPS sur l’ensemble des pages comprenant des échanges de données personnelles et sensibles. Le faire dès aujourd’hui c’est prendre les devants, c’est mieux se positionner dans les moteurs de recherche, c’est augmenter les revenus issus du canal internet et enfin c’est envoyer un message positif aux internautes comme quoi vous vous souciez de leur sécurité, et c’est en tirer les bénéfices pour votre image de marque.