« Cette connexion n'est pas privée » : comment l'enlever
Le navigateur remplace le site par un triangle rouge et cette phrase. Dans la plupart des cas c'est bénin : une horloge fausse, un certificat expiré, un Wi-Fi public. Mais le même écran apparaît quand un programme s'est intercalé entre vous et le site. Voici comment trancher en trois clics.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Comment enlever « Cette connexion n'est pas privée » ?
Commencez par la date et l'heure de l'ordinateur : une horloge fausse provoque ce message sur tous les sites d'un coup. Si elle est juste, relevez le code d'erreur affiché sous le texte, puis ouvrez le certificat et lisez la ligne « Délivré par ». Un nom inconnu signale une interception, pas une panne.
- Vérifier la date et l'heure de l'appareil
- Relever le code d'erreur sous le message
- Tester le même site en données mobiles
- Lire la ligne « Délivré par » du certificat
- Retirer le serveur mandataire et le certificat inconnu
Ce que le message dit, mot pour mot
Le libellé change selon le navigateur, et cette différence est déjà une information. Google Chrome et Microsoft Edge écrivent « Votre connexion n'est pas privée ». Safari, sur Mac et sur iPhone, écrit « Cette connexion n'est pas privée » et ajoute que le site « peut se faire passer pour » celui que vous vouliez ouvrir. Mozilla Firefox titre « Attention, risque probable de sécurité ».
Sous ce texte, en petits caractères gris, une suite de majuscules :
NET::ERR_CERT_AUTHORITY_INVALID ou un cousin. Personne ne la lit. C'est pourtant
elle qui dit tout, et qu'il faut recopier avant de fermer.
Le mécanisme est simple. En https, le site présente un
certificat : une carte d'identité signée par une autorité que votre
système d'exploitation connaît déjà. Le navigateur vérifie trois
choses : est-il encore valable, porte-t-il le nom du site demandé, l'autorité qui l'a
signé est-elle de confiance ? Une réponse négative suffit à remplacer la page.
La première question ne porte pas sur l'ordinateur, mais sur le nombre de sites. Ouvrez deux ou trois adresses connues. Un seul site en erreur : le problème est chez lui. Tous les sites : il est chez vous, sur cette machine ou sur ce réseau. Ce tri de dix secondes évite les trois quarts des manipulations inutiles.
Le message est bénin dans la grande majorité des cas : horloge décalée, certificat expiré chez l'hébergeur, portail de Wi-Fi public. Il devient sérieux dans un seul cas de figure : l'erreur sur tous les sites, sur votre réseau habituel, avec un certificat signé par un nom que rien n'explique.
Les quatre codes qui tranchent
Chacun désigne une cause différente, donc un geste différent. Relevez le vôtre, puis lisez la ligne correspondante.
NET::ERR_CERT_DATE_INVALID— une affaire de dates. Soit le certificat du site a expiré, soit l'horloge de votre appareil est fausse. Les autres sites s'ouvrent normalement : c'est le site. Tous les sites affichent la même chose : c'est votre horloge.NET::ERR_CERT_AUTHORITY_INVALID— le certificat existe, mais il est signé par une autorité que votre machine ne connaît pas. C'est le cas d'un appareil local qui signe lui-même le sien (une box, un NAS, une imprimante réseau), celui d'un portail de Wi-Fi public… et celui d'un programme installé sur l'ordinateur qui ouvre chaque page au passage. C'est le seul des quatre qui peut vouloir dire que quelqu'un lit votre trafic.NET::ERR_CERT_COMMON_NAME_INVALID— le certificat est valide, mais il a été délivré pour un autre nom de domaine. Neuf fois sur dix, c'est un réglage raté chez l'hébergeur. Une fois sur dix, vous n'êtes pas sur le site que vous croyez : une lettre en trop dans l'adresse, ou un lien reçu par message.MOZILLA_PKIX_ERROR_MITM_DETECTED— réservé à Firefox, et le plus explicite des quatre : le navigateur écrit noir sur blanc que la connexion est interceptée. Il le voit parce qu'il embarque sa propre liste d'autorités, là où Chrome et Edge se fient à celle de Windows. Son cousinSEC_ERROR_UNKNOWN_ISSUERcorrespond au deuxième code de cette liste.
Un cinquième code traîne dans les résultats et n'a rien à voir :
ERR_SSL_PROTOCOL_ERROR. Aucun certificat n'est en cause, la négociation a échoué
avant : un pare-feu trop zélé, une suite de sécurité en cours de
mise à jour, un réseau d'entreprise.
L'horloge de l'ordinateur, cause n° 1
Un certificat porte une date de début et une date de fin. Si votre appareil croit être en 2019, tous les certificats lui paraissent délivrés dans le futur et tout se bloque d'un coup. C'est la panne la plus fréquente, et la plus simple à réparer.
- Sous Windows : Paramètres → Heure et langue → Date et heure. Activez Régler l'heure automatiquement, vérifiez le fuseau horaire, cliquez sur Synchroniser maintenant : la date du dernier échange avec le serveur de temps s'affiche en dessous.
- Sur Mac : Réglages Système → Général → Date et heure, et la même case automatique.
- Sur iPhone et sur Android : Réglages → Général (ou Système) → Date et heure → réglage automatique.
Un décalage d'une heure, typique d'un changement d'heure raté ou d'un double démarrage avec Linux, ne suffit pas à déclencher l'erreur. Un décalage de plusieurs jours, si.
Le cas limite : vous remettez la date à l'heure, tout refonctionne, et au redémarrage l'ordinateur est reparti en arrière. Sur une tour fixe, c'est presque toujours la pile plate de la carte mère, vidée après des années. Le signe qui ne trompe pas : l'heure repart à zéro après une coupure de courant, et le système réclame une configuration à rétablir au démarrage.
Si l'horloge est juste et que seul un site reste en erreur, vous n'y pouvez rien. Les certificats gratuits les plus répandus, ceux de Let's Encrypt, ne sont valables que 90 jours et se renouvellent automatiquement ; quand le renouvellement échoue, le site bascule en erreur pour tout le monde du jour au lendemain. Vérifiez-le depuis votre téléphone en données mobiles : si le message s'affiche là aussi, prévenez l'éditeur du site et attendez. Et ne saisissez aucun identifiant entre-temps.
Lire « Délivré par » en trois clics
Voici le geste qui répond à la vraie question : suis-je espionné ou non ?
- Sur la page d'erreur, cliquez dans la barre d'adresse sur Non sécurisé (Chrome et Edge) ou sur le cadenas barré.
- Cliquez sur Le certificat n'est pas valide. Une fenêtre s'ouvre.
- Lisez la ligne Délivré par, ou l'onglet Détails puis Émetteur.
Ce que vous devez y trouver : une autorité publique. Let's Encrypt, DigiCert, Sectigo, GlobalSign, Google Trust Services. Ces noms-là sont normaux, même quand la page est en erreur pour une autre raison.
Ce qui doit vous arrêter, c'est un nom de logiciel. Les suites de sécurité grand public analysent le trafic chiffré en se plaçant au milieu, et signent donc chaque page avec leur propre autorité : Avast Web/Mail Shield Root, AVG Web/Mail Shield Root, Kaspersky Anti-Virus Personal Root Certificate, ESET SSL Filter CA, Bitdefender Personal CA. Si vous avez installé cet antivirus vous-même, tout est cohérent : le réglage à décocher s'appelle Analyse HTTPS, Web Shield ou Filtrage du protocole SSL selon la marque.
Un nom d'entreprise inconnu, en revanche, veut dire qu'un équipement filtre votre connexion. Sur un poste de travail, c'est le mandataire de l'employeur ; sur votre ordinateur personnel, ce n'est plus normal. L'affaire Superfish, qui a touché des portables Lenovo vendus en 2014 et 2015, reste l'exemple d'école : un programme livré d'usine installait sa propre autorité pour injecter de la publicité dans les pages.
Pour voir la liste complète sous Windows : touche Windows + R,
certmgr.msc, puis Autorités de certification racines de confiance →
Certificats. Sur Mac, l'équivalent est Trousseau d'accès, rubrique
Système. Une racine ajoutée récemment qu'aucun programme installé
n'explique est un signal sérieux : c'est le symptôme de
une extension Chrome qui revient toute seule.
Cette liste contient des dizaines d'autorités parfaitement légitimes, et en retirer une au jugé peut couper l'accès à des services entiers, mises à jour de Windows comprises. Faites un clic droit → Toutes les tâches → Exporter avant toute suppression, et ne touchez qu'à une entrée que vous avez formellement identifiée. Dans le doute, on la laisse en place et on demande.
Wi-Fi public, portail captif, faux réseau
Si l'erreur n'apparaît qu'à l'hôtel, à la gare ou au café, elle n'a probablement rien
d'inquiétant. Ces réseaux imposent une page de connexion : le fameux portail captif. Tant
que vous ne vous êtes pas identifié, le réseau détourne vos requêtes vers cette page — et
détourner une adresse en https produit exactement ce message.
- Le geste qui débloque : ouvrez une adresse en
httpet non enhttps, par exemplehttp://neverssl.com. La page de connexion du réseau apparaît alors normalement. - Ce qu'on ne fait pas sur un portail captif : saisir l'adresse et le mot de passe de sa boîte mail ou de son compte Google pour « se connecter plus vite ». Un nom, une chambre et un numéro de téléphone suffisent toujours.
- Le faux point d'accès : un réseau ouvert au nom crédible sur lequel tout le trafic passe par la machine de son propriétaire. Le symptôme est reconnaissable : l'erreur touche tous les sites, sur ce réseau et sur aucun autre, avec un émetteur inconnu dans le certificat.
Le test qui tranche en trente secondes : coupez le Wi-Fi, passez en données mobiles, rechargez la page. Message disparu ? Le problème est le réseau, pas votre appareil. Message identique ? Regardez du côté de la machine, section suivante.
À la maison, un dernier cas mérite un coup d'œil : les serveurs DNS de la box modifiés à votre insu renvoient un domaine vers un autre serveur, ce qui déclenche l'erreur de nom. C'est l'un des points que passe en revue la fiche ma box est-elle piratée ?.
Quand un programme s'est mis au milieu
Un serveur mandataire — un proxy — est une machine par laquelle passe tout votre
trafic. Un logiciel indésirable en installe un sur votre propre
ordinateur, à l'adresse 127.0.0.1 ; l'erreur de certificat
en est souvent le premier symptôme visible.
- Windows : Paramètres → Réseau et Internet → Proxy. La case Utiliser un serveur proxy doit être décochée si vous n'en avez jamais configuré.
- Le chemin hérité : Panneau de configuration → Options Internet → Connexions → Paramètres réseau. Même réglage, et c'est celui que suivent Chrome et Edge.
- Firefox a ses propres réglages : Paramètres → Général, tout en bas, Paramètres réseau.
- Les extensions : une extension peut déclarer un mandataire sans
passer par Windows. La page
chrome://extensionsles liste ; désactivez-les en bloc, puis rechargez.
Reste un endroit que presque personne ne regarde : le fichier
C:\Windows\System32\drivers\etc\hosts. Une ligne ajoutée là renvoie un nom de
site vers une autre adresse et produit très exactement un code
ERR_CERT_COMMON_NAME_INVALID. Ouvrez-le avec le Bloc-notes en
administrateur : hors des lignes commençant par un dièse, il devrait être vide.
Si ces réglages se remettent seuls après un redémarrage, ce n'est plus un réglage, c'est un programme qui les réécrit. Le mécanisme et la marche à suivre sont ceux décrits dans « navigateur géré par votre organisation » : une règle posée sur la machine reprend la main à chaque ouverture de session.
Le clic qu'il ne faut jamais faire
Sous le message, un lien discret : Paramètres avancés, puis Continuer vers le site (dangereux). Il ne répare rien : il demande au navigateur de se taire pour ce site-là. Si quelqu'un est réellement intercalé, tout ce que vous tapez ensuite — identifiants, numéro de carte — part en clair chez lui.
Circule aussi une astuce de forum : taper thisisunsafe au clavier sur la
page d'erreur de Chrome, sans champ de saisie, pour la faire disparaître. Même contournement,
en pire : il s'applique sans avoir lu le motif du blocage.
Jamais sur une banque, une boîte mail, un site marchand ou un site
administratif. Passer outre n'est acceptable que sur un appareil de chez vous qui n'a pas de
vrai certificat : l'interface d'une box, d'une imprimante réseau, d'une caméra ou d'un
NAS, joignable par une adresse locale en 192.168.
Si vous avez déjà cliqué et saisi quelque chose, le geste est connu : changez le mot de passe concerné depuis un autre appareil, en commençant par celui de la messagerie, puis activez la double authentification. La marche à suivre complète est dans mon mot de passe a été volé. Côté navigateur, l'exception que vous venez d'accorder se vide en effaçant les données de navigation, rubrique Cookies et autres données de site.
Ce qui ne sert à rien
- Désactiver l'antivirus définitivement. Si son filtrage HTTPS gêne, on décoche ce réglage précis, on ne se met pas à nu pour autant.
- Installer un VPN « pour sécuriser la connexion ». Un VPN chiffre le trajet jusqu'à son serveur ; il ne répare ni une horloge fausse, ni un certificat expiré, ni une autorité inconnue. Les trois cas où il sert vraiment sont détaillés dans faut-il un VPN contre le piratage ?.
- Réinstaller le navigateur. Le magasin de certificats appartient au système d'exploitation : la nouvelle installation retrouvera la même autorité en place.
- Vider le cache et les cookies. Cela vous déconnecte de tous vos comptes et ne touche à aucun certificat.
- Payer un « nettoyeur » trouvé dans les résultats. La plupart des pages écrites sur cette erreur appartiennent à des éditeurs de logiciels et finissent sur un scanner payant. Les quatre codes ci-dessus se lisent gratuitement.
Si le certificat reste signé par un nom inconnu après désinstallation, ou si les réglages de proxy reviennent au redémarrage, c'est que quelque chose s'exécute à l'ouverture de session. C'est ce que couvre une assistance à distance : on ouvre le certificat ensemble, on remonte au programme, on nettoie. Le déroulé de la prise en main et les tarifs sont affichés ; le diagnostic au téléphone dure quinze minutes et ne coûte rien.
Questions fréquentes
Le message n'apparaît que sur un seul site, que faire ?
Rien, de votre côté. Vérifiez depuis un téléphone en données mobiles : si l'erreur suit, elle vient du site. Les certificats gratuits les plus courants durent 90 jours et se renouvellent seuls ; un renouvellement raté met le site en erreur pour tous ses visiteurs. Signalez-le par un autre canal, et n'entrez aucun identifiant en attendant.
Mon antivirus peut-il provoquer ce message ?
Oui, et c'est fréquent. Les suites grand public analysent les pages chiffrées en s'intercalant et signent chaque site avec leur propre autorité. Quand cette autorité n'est plus reconnue — après une mise à jour, ou dans Firefox qui tient sa liste à part —, l'erreur apparaît partout. Le réglage à décocher s'appelle Analyse HTTPS ou Web Shield.
Pourquoi Firefox affiche l'erreur alors que Chrome ouvre le site ?
Parce que Chrome et Edge se fient à la liste d'autorités de Windows, où le programme responsable a inscrit la sienne, tandis que Firefox utilise la sienne propre. Firefox voit donc une interception que Chrome accepte en silence. Le désaccord entre deux navigateurs est en soi un indice à prendre au sérieux.
Dois-je changer mes mots de passe ?
Seulement dans deux cas : si vous avez cliqué sur Continuer vers le site puis saisi des identifiants, ou si le certificat était délivré par un émetteur qu'aucun logiciel installé n'explique. Commencez alors par la boîte mail, depuis un autre appareil, et activez la double authentification.
Le message vient de mon iPhone, pas de mon ordinateur
Safari écrit « Cette connexion n'est pas privée » dans les mêmes situations que Chrome. Regardez d'abord le réseau : un Wi-Fi public avec portail de connexion explique la quasi-totalité des cas sur téléphone. Ensuite la date, dans Réglages → Général → Date et heure, en réglage automatique.
Est-ce que cela veut dire que je suis piraté ?
Presque jamais à lui seul. Trois causes bénignes — l'horloge, le certificat expiré du site, le portail de Wi-Fi public — couvrent l'essentiel. Le cas qui mérite un examen est précis : l'erreur sur tous les sites, sur votre réseau habituel, avec un émetteur inconnu dans le certificat.
À lire aussi : le bandeau « géré par votre organisation » · les publicités qui s'ouvrent seules · la fausse alerte antivirus.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Une erreur de certificat qui ne part pas ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance