Ce que HTTPS protège
Les trois garanties de TLS et ses limites.
Objectifs
À la fin de cette leçon, vous saurez :
- expliquer ce que HTTPS ajoute à HTTP ;
- identifier les trois menaces couvertes par TLS ;
- savoir ce que HTTPS ne garantit pas.
HTTP en clair : le problème
Sur une connexion HTTP, tous les octets circulent lisiblement. Quiconque est sur le chemin (Wi-Fi public, opérateur, routeur compromis) peut :
1. LIRE les requêtes et réponses (espionnage)
2. MODIFIER la page ou les données (altération)
3. SE FAIRE PASSER pour le site (usurpation)
La réponse : TLS entre TCP et HTTP
HTTPS = HTTP + TLS, une couche de chiffrement insérée au-dessus de TCP :
HTTP (application)
↓
TLS ← chiffrement + intégrité + authentification
↓
TCP / IP (transport)
Le port passe de 80 à 443 ; l'URL passe de http:// à https://. Tout le reste du protocole est inchangé.
Les trois garanties
| Menace | Garantie TLS | Moyen |
|---|---|---|
| Espionnage | confidentialité | chiffrement du flux |
| Altération | intégrité | codes d'authentification des messages |
| Usurpation d'identité du serveur | authentification | certificat signé par une autorité |
Ce que HTTPS ne garantit pas
- Que le site lui-même est honnête : un site malveillant peut parfaitement avoir un certificat valide.
- Que vos données restent privées chez le serveur : TLS protège le transport, rien d'autre — d'où l'importance du hachage des mots de passe (chapitre authentification).
- L'anonymat : votre navigateur révèle quel domaine il contacte.
Exercice
- Un attaquant sur le même Wi-Fi peut-il lire vos échanges avec un site en HTTPS ? Et avec un site en HTTP ?
- Un site affiche le cadenas : pouvez-vous lui confier sans crainte n'importe quelle donnée ?
- Où se situe la frontière exacte de la protection TLS ?
Résumé
- HTTPS = même HTTP, enveloppé dans TLS : confidentialité, intégrité, authenticité.
- Le cadenas prouve l'identité du serveur et chiffre le trajet — rien d'autre.
Correction disponibleCherchez d’abord par vous-même.Voir la correction
Correction
Réponses détaillées
Question 1. En HTTPS, l'observateur ne voit plus que des données chiffrées et quelques métadonnées (domaine, tailles, horaires). En HTTP, il voit tout : pages, mots de passe, cookies de session.
Question 2. Non. Le cadenas dit « le tunnel jusqu'à CE serveur est sûr », pas « ce serveur est de confiance ». La confiance vient de la réputation, de la vigilance, du contenu — pas du certificat.
Question 3. De votre machine au serveur. Avant (votre navigateur) et après (le disque du serveur, ses logs, ses sauvegardes), d'autres protections s'appliquent — c'est tout l'objet du chapitre sécurité web.