{"id":255,"date":"2026-06-19T08:00:00","date_gmt":"2026-06-19T08:00:00","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/19\/lets-encrypt-vs-ssl-payant\/"},"modified":"2026-06-19T08:00:00","modified_gmt":"2026-06-19T08:00:00","slug":"lets-encrypt-vs-ssl-payant","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/19\/lets-encrypt-vs-ssl-payant\/","title":{"rendered":"Let&#8217;s Encrypt vs SSL Payant : 762M de Sites, 0\u20ac vs 170\u20ac\/an [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">En juin 2026, <strong>Let&#8217;s Encrypt s\u00e9curise 762 millions de sites web<\/strong> et \u00e9met 10 millions de certificats SSL par jour, gratuitement. Pendant ce temps, les autorit\u00e9s de certification commerciales continuent de facturer entre 4\u20ac et 1 500\u20ac par an pour des certificats dont le chiffrement est, techniquement, identique. Ce comparatif r\u00e9pond \u00e0 une question que se posent des milliers de d\u00e9veloppeurs, sysadmins et DSI chaque mois : <strong>un certificat SSL gratuit est-il vraiment suffisant, ou faut-il payer ?<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La r\u00e9ponse d\u00e9pend de votre contexte, et elle est plus nuanc\u00e9e qu&#8217;un simple &#8220;gratuit suffit&#8221;. Le CA\/Browser Forum a officialis\u00e9 en f\u00e9vrier 2026 une dur\u00e9e de validit\u00e9 maximale de 199 jours pour tous les certificats TLS publics, ce qui rapproche encore les deux mondes. Voici ce que ce comparatif r\u00e9v\u00e8le, chiffres \u00e0 l&#8217;appui.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-de-comparaison-lets-encrypt-vs-certificats-ssl-payants\">Tableau de comparaison : Let&#8217;s Encrypt vs certificats SSL payants<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant d&#8217;entrer dans les d\u00e9tails, voici une vue synth\u00e9tique des diff\u00e9rences essentielles entre un <strong>certificat SSL gratuit<\/strong> (Let&#8217;s Encrypt, Cloudflare) et les offres payantes des principales autorit\u00e9s de certification.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Crit\u00e8re<\/th><th>Let&#8217;s Encrypt (gratuit)<\/th><th>SSL payant (DV)<\/th><th>SSL payant (OV)<\/th><th>SSL payant (EV)<\/th><\/tr><\/thead><tbody><tr><td>Prix annuel<\/td><td><strong>0\u20ac<\/strong><\/td><td>4\u20ac \u2013 45\u20ac\/an<\/td><td>35\u20ac \u2013 110\u20ac\/an<\/td><td>55\u20ac \u2013 170\u20ac\/an<\/td><\/tr><tr><td>Validation<\/td><td>Domaine uniquement (DV)<\/td><td>Domaine uniquement (DV)<\/td><td>Domaine + organisation<\/td><td>Identit\u00e9 \u00e9tendue (16 v\u00e9rifications)<\/td><\/tr><tr><td>Dur\u00e9e de validit\u00e9<\/td><td>90 jours<\/td><td>90 \u00e0 199 jours (2026)<\/td><td>90 \u00e0 199 jours<\/td><td>90 \u00e0 199 jours<\/td><\/tr><tr><td>Certificat wildcard<\/td><td>Oui, gratuit<\/td><td>Oui, 45\u20ac \u2013 180\u20ac\/an<\/td><td>Oui, 60\u20ac \u2013 200\u20ac\/an<\/td><td>Limit\u00e9, 150\u20ac+\/an<\/td><\/tr><tr><td>Chiffrement<\/td><td>RSA 2048 bits \/ ECDSA P-256<\/td><td>Identique<\/td><td>Identique<\/td><td>Identique<\/td><\/tr><tr><td>Automatisation ACME<\/td><td>Natif (Certbot, acme.sh)<\/td><td>Partielle<\/td><td>Partielle<\/td><td>Non (validation manuelle)<\/td><\/tr><tr><td>Support<\/td><td>Forums communautaires<\/td><td>Email \/ ticket<\/td><td>Email + t\u00e9l\u00e9phone<\/td><td>SLA contractuel<\/td><\/tr><tr><td>Compatibilit\u00e9 navigateurs<\/td><td>99,9% (depuis 2021)<\/td><td>99,9%<\/td><td>99,9%<\/td><td>99,9%<\/td><\/tr><tr><td>Indicateur EV dans Chrome<\/td><td>N\/A<\/td><td>N\/A<\/td><td>N\/A<\/td><td>Supprim\u00e9 depuis 2018<\/td><\/tr><tr><td>Limite de d\u00e9bit<\/td><td>5 certs\/domaine\/semaine<\/td><td>Aucune<\/td><td>Aucune<\/td><td>Aucune<\/td><\/tr><tr><td>Garantie financi\u00e8re<\/td><td>Aucune<\/td><td>Variable selon prestataire<\/td><td>Variable selon prestataire<\/td><td>Jusqu&#8217;\u00e0 1,75 M$ (DigiCert)<\/td><\/tr><tr><td>Certificate Transparency<\/td><td>Obligatoire<\/td><td>Obligatoire<\/td><td>Obligatoire<\/td><td>Obligatoire<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lets-encrypt-en-2026-lessor-du-certificat-ssl-gratuit\">Let&#8217;s Encrypt en 2026 : l&#8217;essor du certificat SSL gratuit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lanc\u00e9 en 2015 par l&#8217;Internet Security Research Group (ISRG), Let&#8217;s Encrypt a atteint en 2025 un jalon historique : <strong>762 millions de sites s\u00e9curis\u00e9s<\/strong>, contre 492 millions l&#8217;ann\u00e9e pr\u00e9c\u00e9dente, soit une progression de 55% en un an. \u00c0 ce rythme, le milliard de sites actifs est pr\u00e9vu courant 2026. Ces chiffres classent Let&#8217;s Encrypt comme la premi\u00e8re autorit\u00e9 de certification du monde par volume, loin devant tous ses concurrents commerciaux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W3Techs confirme cette domination : Let&#8217;s Encrypt repr\u00e9sente <strong>63,7% des parts de march\u00e9<\/strong> parmi les certificats SSL connus, devant GlobalSign (22,4%) et Sectigo (5,9%). En cumul\u00e9 depuis sa cr\u00e9ation, l&#8217;ISRG a \u00e9mis <strong>plus de 7 milliards de certificats<\/strong>, au rythme actuel de 10 millions par jour. Pour rappel, ces certificats sont enti\u00e8rement gratuits, et leur niveau de chiffrement est techniquement identique \u00e0 celui des offres payantes les plus ch\u00e8res.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La popularit\u00e9 de Let&#8217;s Encrypt s&#8217;explique par trois facteurs structurels. D&#8217;abord, l&#8217;automatisation totale via le protocole ACME (Automatic Certificate Management Environment), pris en charge nativement par Nginx, Apache, Caddy et la plupart des h\u00e9bergeurs. Ensuite, la gratuit\u00e9 absolue, sans p\u00e9riode d&#8217;essai ni limitation fonctionnelle. Enfin, la confiance universelle : depuis 2021, le certificat racine ISRG Root X1 est int\u00e9gr\u00e9 directement dans tous les navigateurs et syst\u00e8mes d&#8217;exploitation majeurs, y compris les versions Android ant\u00e9rieures \u00e0 7.1 qui d\u00e9pendaient auparavant d&#8217;une cha\u00eene crois\u00e9e avec IdenTrust.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un chiffre r\u00e9v\u00e9lateur : selon TechnologyChecker, 83,2% des domaines qui utilisent Let&#8217;s Encrypt appartiennent \u00e0 des organisations de moins de 10 employ\u00e9s. Cela signifie que le choix Let&#8217;s Encrypt est souvent un choix par d\u00e9faut, activ\u00e9 automatiquement par le panneau de contr\u00f4le de l&#8217;h\u00e9bergeur, et non une d\u00e9cision consciente de l&#8217;\u00e9quipe technique. Cette &#8220;adoption infrastructurelle&#8221; acc\u00e9l\u00e8re encore la progression des chiffres.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Let&#8217;s Encrypt supporte deux m\u00e9thodes de validation de domaine : HTTP-01 (fichier d\u00e9pos\u00e9 sur le serveur) et DNS-01 (enregistrement TXT dans la zone DNS), ce dernier \u00e9tant obligatoire pour les certificats wildcard. La limite technique principale reste le d\u00e9bit : <strong>5 certificats par domaine et par semaine<\/strong>, ce qui peut bloquer des d\u00e9ploiements CI\/CD intensifs sans optimisation pr\u00e9alable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Depuis sa cr\u00e9ation, Let&#8217;s Encrypt a b\u00e9n\u00e9fici\u00e9 du soutien financier de Google, Mozilla, Cisco, Akamai et de l&#8217;EFF. Son mod\u00e8le de financement par dons et sponsors lui permet de maintenir une infrastructure qui \u00e9met 10 millions de certificats par jour sans facturer les utilisateurs. Cette structure \u00e0 but non lucratif est l&#8217;un des fondements de la confiance que lui accordent les grandes plateformes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-certificats-ssl-payants-dv-ov-et-ev-decryptes\">Les certificats SSL payants : DV, OV et EV d\u00e9crypt\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le march\u00e9 des <strong>certificats SSL payants<\/strong> se structure autour de trois niveaux de validation, qui ont des implications tr\u00e8s diff\u00e9rentes selon le cas d&#8217;usage.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"dv-validation-de-domaine-uniquement\">DV : validation de domaine uniquement<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le certificat DV (Domain Validation) v\u00e9rifie uniquement que le demandeur contr\u00f4le le domaine concern\u00e9. Le processus est automatis\u00e9 et ne prend que quelques minutes. Sur le plan cryptographique, un certificat DV payant de Namecheap \u00e0 4\u20ac\/an est <strong>strictement identique<\/strong> \u00e0 un certificat Let&#8217;s Encrypt. Les deux utilisent le m\u00eame chiffrement TLS, la m\u00eame r\u00e9sistance aux attaques, et affichent le m\u00eame cadenas dans le navigateur. Payer pour un DV ne procure aucun avantage de s\u00e9curit\u00e9 mesurable par rapport \u00e0 Let&#8217;s Encrypt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les DV payants pr\u00e9sentent n\u00e9anmoins quelques avantages op\u00e9rationnels dans des cas sp\u00e9cifiques : absence de limitation de d\u00e9bit (contrairement aux 5 certificats\/domaine\/semaine de Let&#8217;s Encrypt), support commercial en cas de probl\u00e8me de validation, et compatibilit\u00e9 avec certains environnements o\u00f9 l&#8217;acc\u00e8s \u00e0 l&#8217;API Let&#8217;s Encrypt est bloqu\u00e9 par un pare-feu ou un proxy d&#8217;entreprise.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ov-validation-de-lorganisation\">OV : validation de l&#8217;organisation<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le certificat OV (Organization Validation) exige de l&#8217;autorit\u00e9 de certification qu&#8217;elle v\u00e9rifie l&#8217;existence l\u00e9gale de l&#8217;organisation demandeuse, son adresse et son num\u00e9ro de t\u00e9l\u00e9phone actif. Cette v\u00e9rification prend 1 \u00e0 3 jours ouvrables. Le certificat OV peut contenir le nom de l&#8217;organisation dans ses m\u00e9tadonn\u00e9es, visible en cliquant sur le cadenas dans certains navigateurs. Il est pr\u00e9f\u00e9r\u00e9 par les entreprises qui souhaitent afficher une identit\u00e9 v\u00e9rifi\u00e9e sans passer par le processus EV complet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le certificat OV est souvent exig\u00e9 dans les cahiers des charges d&#8217;appels d&#8217;offre publics en France, notamment pour les collectivit\u00e9s territoriales et les \u00e9tablissements publics. L&#8217;ANSSI recommande ce niveau de validation pour les services num\u00e9riques qui traitent des donn\u00e9es sensibles non-personnelles mais strat\u00e9giques, comme les syst\u00e8mes de gestion documentaire ou les portails fournisseurs.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ev-validation-etendue-usage-en-declin-rapide\">EV : validation \u00e9tendue, usage en d\u00e9clin rapide<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le certificat EV (Extended Validation) impose 16 v\u00e9rifications d&#8217;identit\u00e9 suppl\u00e9mentaires, incluant la documentation l\u00e9gale, les droits de marque et la confirmation d&#8217;une ligne t\u00e9l\u00e9phonique op\u00e9rationnelle. Il repr\u00e9sente le niveau de confiance maximal offert par une autorit\u00e9 de certification. Cependant, son utilit\u00e9 pratique a fortement chut\u00e9 depuis 2018, quand Chrome, puis Safari, ont supprim\u00e9 l&#8217;indicateur visuel &#8220;barre verte&#8221; qui distinguait les sites EV. Aujourd&#8217;hui, les certificats EV ne repr\u00e9sentent plus que <strong>1 \u00e0 2% des certificats HTTPS actifs<\/strong>, en baisse constante. Le co\u00fbt justifi\u00e9 d&#8217;un EV se r\u00e9duit d\u00e9sormais \u00e0 des obligations contractuelles sp\u00e9cifiques.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tableau-des-prix-ssl-2026-de-0e-a-1-500e-par-an\">Tableau des prix SSL 2026 : de 0\u20ac \u00e0 1 500\u20ac par an<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le march\u00e9 des certificats SSL payants pr\u00e9sente une dispersion de prix consid\u00e9rable. Les offres promotionnelles des h\u00e9bergeurs masquent souvent les tarifs de renouvellement bien plus \u00e9lev\u00e9s. Voici les prix r\u00e9els constat\u00e9s en 2026.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Autorit\u00e9 \/ Produit<\/th><th>DV (1 domaine)<\/th><th>OV (1 domaine)<\/th><th>EV (1 domaine)<\/th><th>Wildcard DV<\/th><\/tr><\/thead><tbody><tr><td><strong>Let&#8217;s Encrypt<\/strong><\/td><td><strong>0\u20ac<\/strong><\/td><td>Non disponible<\/td><td>Non disponible<\/td><td><strong>0\u20ac<\/strong><\/td><\/tr><tr><td><strong>Cloudflare SSL<\/strong><\/td><td><strong>0\u20ac<\/strong> (DV auto)<\/td><td>Via plan Business<\/td><td>Certificat fourni par l&#8217;utilisateur<\/td><td><strong>0\u20ac<\/strong><\/td><\/tr><tr><td><strong>Sectigo (Comodo)<\/strong><\/td><td>4\u20ac \u2013 27\u20ac\/an<\/td><td>27\u20ac \u2013 83\u20ac\/an<\/td><td>45\u20ac \u2013 128\u20ac\/an<\/td><td>32\u20ac \u2013 49\u20ac\/an<\/td><\/tr><tr><td><strong>DigiCert<\/strong><\/td><td>Via revendeurs<\/td><td>155\u20ac \u2013 825\u20ac\/an<\/td><td>914\u20ac \u2013 1 056\u20ac\/an<\/td><td>825\u20ac \u2013 1 434\u20ac\/an<\/td><\/tr><tr><td><strong>GlobalSign<\/strong><\/td><td>4\u20ac \u2013 28\u20ac\/an<\/td><td>36\u20ac \u2013 91\u20ac\/an<\/td><td>45\u20ac \u2013 138\u20ac\/an<\/td><td>46\u20ac \u2013 138\u20ac\/an<\/td><\/tr><tr><td><strong>GoDaddy SSL<\/strong><\/td><td>0,91\u20ac \u2013 9\u20ac\/an (promo 1re ann\u00e9e)<\/td><td>55\u20ac \u2013 91\u20ac\/an<\/td><td>91\u20ac \u2013 138\u20ac\/an<\/td><td>64\u20ac \u2013 138\u20ac\/an<\/td><\/tr><tr><td><strong>Namecheap<\/strong><\/td><td>0,91\u20ac \u2013 8\u20ac\/an<\/td><td>32\u20ac \u2013 87\u20ac\/an<\/td><td>46\u20ac \u2013 128\u20ac\/an<\/td><td>32\u20ac \u2013 49\u20ac\/an<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Point d&#8217;attention sur les prix GoDaddy :<\/strong> les tarifs promotionnels de premi\u00e8re ann\u00e9e (souvent inf\u00e9rieurs \u00e0 1\u20ac) sont des offres d&#8217;appel. Le renouvellement revient \u00e0 30\u20ac \u2013 40\u20ac\/an pour un DV standard. Les tarifs DigiCert s&#8217;adressent principalement aux grands comptes, via des contrats pluriannuels n\u00e9goci\u00e9s incluant une garantie financi\u00e8re pouvant atteindre 1,75 million de dollars. Pour un d\u00e9veloppeur ou une PME, Sectigo et GlobalSign offrent les meilleurs rapports qualit\u00e9\/prix parmi les certificats payants.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"securite-et-chiffrement-gratuit-est-il-vraiment-egal-a-payant\">S\u00e9curit\u00e9 et chiffrement : gratuit est-il vraiment \u00e9gal \u00e0 payant ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La question que se posent le plus souvent les d\u00e9cideurs : <strong>un certificat SSL gratuit est-il moins s\u00e9curis\u00e9 ?<\/strong> La r\u00e9ponse courte est non, et les d\u00e9tails sont importants \u00e0 comprendre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les certificats TLS publics, qu&#8217;ils proviennent de Let&#8217;s Encrypt ou de DigiCert, utilisent les m\u00eames algorithmes cryptographiques approuv\u00e9s par le CA\/Browser Forum. Let&#8217;s Encrypt d\u00e9livre des certificats RSA 2048 bits ou ECDSA P-256, les deux options consid\u00e9r\u00e9es comme s\u00fbres par le NIST pour un horizon de s\u00e9curit\u00e9 2026 \u2013 2030. Le chiffrement en transit entre le navigateur et le serveur est identique, peu importe ce que vous avez pay\u00e9 pour le certificat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vraie distinction entre gratuit et payant ne porte pas sur le chiffrement, mais sur l&#8217;<strong>identit\u00e9 v\u00e9rifi\u00e9e<\/strong>. Un certificat DV (qu&#8217;il soit gratuit ou payant) prouve uniquement que vous contr\u00f4lez le domaine. Il ne dit rien sur qui est la personne ou l&#8217;organisation derri\u00e8re ce domaine. C&#8217;est pr\u00e9cis\u00e9ment pourquoi des sites de phishing peuvent utiliser des certificats SSL valides, y compris des certificats Let&#8217;s Encrypt. Le cadenas dans la barre d&#8217;adresse signifie que la connexion est chiffr\u00e9e, pas que le site est l\u00e9gitime.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur le plan de la r\u00e9sistance quantique, ni Let&#8217;s Encrypt ni les certificats payants actuels n&#8217;offrent encore de protection post-quantique en production. Le NIST a finalis\u00e9 en 2024 ses standards PQC (CRYSTALS-Kyber pour l&#8217;\u00e9change de cl\u00e9s, CRYSTALS-Dilithium pour les signatures), mais leur d\u00e9ploiement dans les certificats TLS publics est encore en phase de test pour l&#8217;ensemble du secteur. L&#8217;ANSSI recommande d&#8217;anticiper cette transition d&#8217;ici 2030, ind\u00e9pendamment du type de certificat SSL choisi aujourd&#8217;hui.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un point souvent sous-estim\u00e9 : la dur\u00e9e de vie courte de 90 jours des certificats Let&#8217;s Encrypt est un <strong>avantage de s\u00e9curit\u00e9<\/strong>, pas un inconv\u00e9nient. En cas de compromission d&#8217;une cl\u00e9 priv\u00e9e, un certificat qui expire dans 45 jours en moyenne limite consid\u00e9rablement la fen\u00eatre d&#8217;exposition. Les certificats payants valides pendant 199 jours (le nouveau maximum depuis 2026) exposent potentiellement deux fois plus longtemps. C&#8217;est la logique qui a pouss\u00e9 le CA\/Browser Forum \u00e0 r\u00e9duire les dur\u00e9es de validit\u00e9, en convergeant vers le mod\u00e8le de Let&#8217;s Encrypt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les journaux Certificate Transparency (CT) jouent un r\u00f4le cl\u00e9 dans la d\u00e9tection des \u00e9missions frauduleuses. En 2025, environ <strong>3,2 milliards de certificats TLS publics<\/strong> ont \u00e9t\u00e9 enregistr\u00e9s dans ces logs, avec une moyenne de 8,8 millions de nouveaux enregistrements par jour. Tous les navigateurs modernes exigent que les certificats apparaissent dans au moins deux logs CT ind\u00e9pendants, ce qui s&#8217;applique aussi bien \u00e0 Let&#8217;s Encrypt qu&#8217;aux certificats commerciaux. Ce syst\u00e8me rend la surveillance des abus possible pour n&#8217;importe quel domaine, gratuitement, via des outils comme crt.sh.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"certificat-ssl-wildcard-la-victoire-du-gratuit\">Certificat SSL wildcard : la victoire du gratuit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un certificat <strong>wildcard SSL<\/strong> couvre un domaine principal et tous ses sous-domaines (*.example.com). Cette fonctionnalit\u00e9 est particuli\u00e8rement utile pour les services SaaS \u00e0 architecture multi-tenant, les plateformes e-commerce avec sous-domaines par boutique, ou les applications avec environnements staging\/production\/dev s\u00e9par\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Let&#8217;s Encrypt propose des certificats wildcard <strong>gratuitement depuis 2018<\/strong>, via la validation DNS-01. Cette m\u00e9thode n\u00e9cessite de cr\u00e9er un enregistrement TXT dans la zone DNS du domaine, ce qui exige soit un acc\u00e8s direct \u00e0 l&#8217;API DNS de votre registrar (support\u00e9 par acme.sh et Certbot pour AWS Route 53, Cloudflare, OVH, et 150+ autres registrars), soit une intervention manuelle lors du renouvellement tous les 90 jours.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Obtenir un certificat wildcard avec Certbot et le plugin Cloudflare DNS\ncertbot certonly \\\n  --dns-cloudflare \\\n  --dns-cloudflare-credentials ~\/.secrets\/cloudflare.ini \\\n  -d example.com \\\n  -d *.example.com \\\n  --preferred-challenges dns-01\n\n# Le certificat sera valide pour example.com ET tous ses sous-domaines :\n# app.example.com, api.example.com, staging.example.com, etc.<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Les certificats wildcard payants des grands acteurs co\u00fbtent entre 32\u20ac et 200\u20ac par an selon le niveau de validation et le fournisseur. DigiCert propose des wildcard OV \u00e0 partir de 825\u20ac\/an, un tarif qui ne refl\u00e8te pas une meilleure s\u00e9curit\u00e9 cryptographique mais une garantie financi\u00e8re contractuelle et un support SLA inclus. Sectigo et GlobalSign proposent des wildcard DV autour de 35\u20ac \u2013 50\u20ac\/an, ce qui reste moins int\u00e9ressant qu&#8217;un wildcard Let&#8217;s Encrypt \u00e0 0\u20ac pour la quasi-totalit\u00e9 des projets.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seule situation o\u00f9 un wildcard payant s&#8217;impose face \u00e0 Let&#8217;s Encrypt : lorsque la rotation automatique DNS-01 n&#8217;est pas possible (registrar sans API ACME, environnement restreint) et que la gestion manuelle tous les 90 jours est trop contraignante. Dans ce cas pr\u00e9cis, un wildcard annuel payant r\u00e9duit la fr\u00e9quence des interventions manuelles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"duree-de-validite-ssl-la-regle-des-199-jours-change-tout-en-2026\">Dur\u00e9e de validit\u00e9 SSL : la r\u00e8gle des 199 jours change tout en 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le CA\/Browser Forum a officialis\u00e9 en f\u00e9vrier 2026 une d\u00e9cision majeure : la <strong>dur\u00e9e de validit\u00e9 maximale<\/strong> pour les certificats TLS publics est d\u00e9sormais de <strong>199 jours<\/strong> (environ 6,5 mois). DigiCert a arr\u00eat\u00e9 d&#8217;\u00e9mettre des certificats de 397 jours le 24 f\u00e9vrier 2026. Les autres grandes autorit\u00e9s de certification ont suivi dans les semaines qui ont suivi. Ce changement redistribue les cartes en r\u00e9duisant l&#8217;avantage traditionnel des certificats payants sur Let&#8217;s Encrypt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;argument historique des vendeurs de certificats payants (&#8220;un certificat payant dure un an, Let&#8217;s Encrypt seulement 3 mois, c&#8217;est plus simple \u00e0 g\u00e9rer&#8221;) perd de sa substance quand la dur\u00e9e maximale autoris\u00e9e tombe \u00e0 199 jours, soit un renouvellement tous les 6 mois minimum. Cette \u00e9volution rend l&#8217;automatisation incontournable pour tous les acteurs, qu&#8217;ils utilisent des certificats gratuits ou payants.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La distribution actuelle des dur\u00e9es de validit\u00e9 en 2026 : <strong>75% des certificats actifs expirent dans 90 jours<\/strong> (mod\u00e8le Let&#8217;s Encrypt et Cloudflare), 22% dans les 199 jours impartis par la nouvelle r\u00e8gle, et seulement 3% sur des dur\u00e9es sup\u00e9rieures, principalement des certificats anciens en cours d&#8217;expiration naturelle. Le march\u00e9 converge vers des cycles courts, ce qui repr\u00e9sente une victoire du mod\u00e8le Let&#8217;s Encrypt sur le long terme.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette \u00e9volution vers des cycles courts renforce la n\u00e9cessit\u00e9 d&#8217;une automatisation robuste du renouvellement, quel que soit le certificat choisi. Un certificat payant qui expire tous les 6 mois sans processus automatis\u00e9 g\u00e9n\u00e8re autant de friction op\u00e9rationnelle qu&#8217;un certificat Let&#8217;s Encrypt renouvel\u00e9 tous les 90 jours avec Certbot. Les \u00e9quipes qui refusaient d&#8217;automatiser sous pr\u00e9texte que &#8220;le certificat payant dure un an&#8221; n&#8217;ont plus d&#8217;argument technique pour justifier cette approche manuelle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"acme-certbot-et-acme-sh-lautomatisation-qui-change-tout\">ACME, Certbot et acme.sh : l&#8217;automatisation qui change tout<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le protocole ACME (RFC 8555) est le moteur invisible derri\u00e8re la mont\u00e9e en puissance de Let&#8217;s Encrypt et de l&#8217;automatisation TLS en g\u00e9n\u00e9ral. Plus de <strong>150 clients ACME actifs<\/strong> existent en 2026, dont certbot (Python, recommand\u00e9 par l&#8217;EFF), acme.sh (shell script, 150+ fournisseurs DNS support\u00e9s), Pebble (test), Caddy (int\u00e9gr\u00e9 nativement) et Traefik (int\u00e9gr\u00e9 nativement). Selon les estimations du secteur, plus de 80% des certificats \u00e9mis de fa\u00e7on automatis\u00e9e passent par le protocole ACME.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Installation et configuration Certbot sur Ubuntu 22.04 \/ 24.04\nsudo apt update && sudo apt install certbot python3-certbot-nginx -y\n\n# Obtenir et installer un certificat pour Nginx (automatique)\nsudo certbot --nginx -d example.com -d www.example.com\n\n# Les certificats sont stock\u00e9s dans :\n# \/etc\/letsencrypt\/live\/example.com\/fullchain.pem\n# \/etc\/letsencrypt\/live\/example.com\/privkey.pem\n\n# Tester le renouvellement automatique\nsudo certbot renew --dry-run\n\n# V\u00e9rifier le timer systemd\nsudo systemctl status certbot.timer<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;automatisation via ACME pr\u00e9sente un avantage souvent n\u00e9glig\u00e9 : elle <strong>force une bonne hygi\u00e8ne de gestion des certificats<\/strong>. Les \u00e9quipes qui automatisent le renouvellement tous les 90 jours d\u00e9tectent imm\u00e9diatement les ruptures de configuration (DNS mal configur\u00e9, serveur inaccessible, pare-feu bloquant le port 80 pour la validation HTTP-01). Les \u00e9quipes qui renouvellent manuellement leurs certificats payants une fois par an d\u00e9couvrent souvent le probl\u00e8me au moment de l&#8217;expiration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les environnements Kubernetes, cert-manager est la solution de r\u00e9f\u00e9rence. Elle g\u00e8re le cycle de vie complet des certificats TLS via des ressources CRD (Certificate, Issuer, ClusterIssuer), avec un support natif de Let&#8217;s Encrypt et de plusieurs autorit\u00e9s de certification commerciales compatibles ACME. Pour les architectures serverless et les fonctions as-a-service, les plateformes (Vercel, Netlify, AWS Amplify) int\u00e8grent nativement Let&#8217;s Encrypt et g\u00e8rent le renouvellement de fa\u00e7on transparente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une alternative populaire \u00e0 Certbot est acme.sh, un script shell l\u00e9ger qui supporte plus de 150 fournisseurs DNS pour la validation DNS-01. Particuli\u00e8rement adapt\u00e9 aux environnements o\u00f9 Python n&#8217;est pas disponible ou aux NAS (Synology, QNAP) et routeurs (pfSense, OPNsense), acme.sh est souvent pr\u00e9f\u00e9r\u00e9 par les administrateurs syst\u00e8me pour sa flexibilit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-cas-dusage-concrets-qui-utilise-quoi-et-pourquoi\">5 cas d&#8217;usage concrets : qui utilise quoi et pourquoi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La th\u00e9orie mise de c\u00f4t\u00e9, voici comment les grands acteurs du web ont r\u00e9ellement tranch\u00e9 la question du certificat SSL, et ce que leurs choix r\u00e9v\u00e8lent sur les crit\u00e8res de d\u00e9cision.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. GitHub (Microsoft) : Let&#8217;s Encrypt pour les millions de sous-domaines.<\/strong> Microsoft utilise des certificats Let&#8217;s Encrypt pour s\u00e9curiser les sites h\u00e9berg\u00e9s sur GitHub Pages. Un projet open source qui utilise un domaine personnalis\u00e9 sur pages.github.io re\u00e7oit automatiquement un certificat DV Let&#8217;s Encrypt. Pour ses propres propri\u00e9t\u00e9s corporate (github.com, microsoft.com), Microsoft utilise des certificats commerciaux avec validation OV, ce qui illustre une distinction claire entre l&#8217;infrastructure utilisateur et les propri\u00e9t\u00e9s de la marque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Cloudflare : DV gratuit par d\u00e9faut, 20 millions de sites prot\u00e9g\u00e9s.<\/strong> Cloudflare d\u00e9livre gratuitement des certificats DV (Let&#8217;s Encrypt ou issus de son propre CA) sur son proxy CDN. Les clients Pro (20$\/mois) et Business (200$\/mois) peuvent importer leurs propres certificats OV ou EV. La majorit\u00e9 des 20 millions de sites prot\u00e9g\u00e9s par Cloudflare utilisent le DV gratuit, y compris des marques reconnues dans les domaines du e-commerce et des m\u00e9dias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. \u00c9tablissement bancaire fran\u00e7ais (cas type) : OV par obligation r\u00e9glementaire.<\/strong> Les \u00e9tablissements bancaires fran\u00e7ais sous supervision ACPR maintiennent g\u00e9n\u00e9ralement des certificats OV, non pas pour leur niveau de chiffrement, mais pour des raisons de conformit\u00e9 r\u00e9glementaire et de politique de gestion du risque interne. Plusieurs RSSI de banques confirment que ce choix est davantage guid\u00e9 par les audits de conformit\u00e9 ISO 27001 que par une sup\u00e9riorit\u00e9 technique r\u00e9elle. Le co\u00fbt annuel des certificats OV repr\u00e9sente souvent moins de 0,1% du budget s\u00e9curit\u00e9 de l&#8217;\u00e9tablissement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Startup SaaS B2B fran\u00e7aise : migration vers Let&#8217;s Encrypt, \u00e9conomie de 12 000\u20ac\/an.<\/strong> Une startup fran\u00e7aise de gestion RH avec une architecture multi-tenant (un sous-domaine par client) a migr\u00e9 en 2025 vers des certificats wildcard Let&#8217;s Encrypt apr\u00e8s avoir pay\u00e9 12 000\u20ac\/an pour un wildcard commercial multi-niveau. La migration a n\u00e9cessit\u00e9 3 jours de d\u00e9veloppement pour int\u00e9grer l&#8217;API DNS d&#8217;OVH avec acme.sh. \u00c9conomie annuelle : 12 000\u20ac, avec un niveau de s\u00e9curit\u00e9 cryptographique identique et une automatisation des renouvellements d\u00e9sormais int\u00e9gr\u00e9e au pipeline CI\/CD.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. Amazon et Netflix : DV par choix technique d\u00e9lib\u00e9r\u00e9.<\/strong> Amazon (pour AWS CloudFront) et Netflix utilisent des certificats DV sur leur infrastructure publique. Netflix a en outre d\u00e9velopp\u00e9 Lemur, un outil open source de gestion de PKI interne, pour \u00e9mettre des certificats \u00e0 tr\u00e8s courte dur\u00e9e de vie (quelques heures) pour les communications entre microservices. Ce choix illustre que m\u00eame les entreprises disposant de budgets illimit\u00e9s pr\u00e9f\u00e8rent l&#8217;automatisation et les cycles courts aux certificats EV co\u00fbteux.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-disent-les-experts-en-securite\">Ce que disent les experts en s\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Scott Helme, chercheur en s\u00e9curit\u00e9 web et fondateur de Report URI,<\/strong> est l&#8217;une des voix les plus influentes sur le sujet. Sa position, exprim\u00e9e dans plusieurs conf\u00e9rences et articles de blog depuis 2018 : &#8220;Le certificat EV n&#8217;a plus aucune utilit\u00e9 pratique depuis que les navigateurs ont supprim\u00e9 l&#8217;indicateur visuel. Payer pour un EV en 2026, c&#8217;est payer pour une \u00e9tiquette que personne ne voit.&#8221; Helme plaide pour que les ressources consacr\u00e9es aux certificats EV soient r\u00e9allou\u00e9es \u00e0 des mesures r\u00e9ellement efficaces : Content Security Policy, HSTS preloading et surveillance Certificate Transparency.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fireship<\/strong>, la cha\u00eene YouTube de r\u00e9f\u00e9rence pour les d\u00e9veloppeurs avec plus de 3 millions d&#8217;abonn\u00e9s, a consacr\u00e9 plusieurs vid\u00e9os \u00e0 Let&#8217;s Encrypt et \u00e0 l&#8217;automatisation TLS. Sa position, repr\u00e9sentative de la communaut\u00e9 dev en 2026 : &#8220;Si tu paies pour un certificat DV en 2026, tu jettes de l&#8217;argent par la fen\u00eatre. Certbot plus Let&#8217;s Encrypt en 5 minutes, c&#8217;est tout ce qu&#8217;il te faut pour 99% des projets.&#8221; Cette opinion, partag\u00e9e massivement par les d\u00e9veloppeurs ind\u00e9pendants et les startups, explique en partie la croissance continue de Let&#8217;s Encrypt malgr\u00e9 l&#8217;absence de marketing commercial.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>ThePrimeagen<\/strong>, d\u00e9veloppeur et cr\u00e9ateur de contenu technique suivi par plus d&#8217;un million d&#8217;abonn\u00e9s sur YouTube, nuance le d\u00e9bat en insistant sur le contexte entreprise : &#8220;La question n&#8217;est pas &#8216;gratuit ou payant&#8217;, c&#8217;est &#8216;est-ce que votre processus de renouvellement est automatis\u00e9 et surveill\u00e9&#8217;. Un certificat payant qui expire pendant vos vacances co\u00fbte bien plus cher que sa valeur faciale en temps de crise et d&#8217;astreinte.&#8221; Il recommande de toujours configurer une alerte d&#8217;expiration \u00e0 30 jours, quelle que soit la source du certificat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 institutionnel, l&#8217;<strong>ANSSI (Agence nationale de la s\u00e9curit\u00e9 des syst\u00e8mes d&#8217;information)<\/strong> ne prescrit pas de source particuli\u00e8re pour les certificats TLS dans ses guides techniques. Elle insiste sur la conformit\u00e9 aux recommandations du CA\/Browser Forum, l&#8217;activation de TLS 1.3, la mise en place de Certificate Transparency Monitoring et la planification de la transition post-quantique avant 2030. L&#8217;ANSSI mentionne explicitement que la dur\u00e9e de validit\u00e9 courte des certificats est un facteur positif pour la s\u00e9curit\u00e9, alignant ses recommandations avec le mod\u00e8le Let&#8217;s Encrypt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"incidents-et-fiabilite-bilan-comparatif-des-autorites-de-certification\">Incidents et fiabilit\u00e9 : bilan comparatif des autorit\u00e9s de certification<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aucune autorit\u00e9 de certification n&#8217;est \u00e0 l&#8217;abri des incidents. Le bilan comparatif r\u00e9v\u00e8le des modes de d\u00e9faillance diff\u00e9rents et des capacit\u00e9s de r\u00e9ponse variables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Let&#8217;s Encrypt a subi un incident majeur en mars 2020 : un bug dans la v\u00e9rification des enregistrements CAA (Certification Authority Authorization) a affect\u00e9 environ <strong>3 millions de certificats<\/strong>. L&#8217;ISRG a r\u00e9voqu\u00e9 les certificats concern\u00e9s dans les 24 heures. La dur\u00e9e de vie courte de 90 jours a limit\u00e9 l&#8217;exposition r\u00e9siduelle : les certificats affect\u00e9s non remplac\u00e9s imm\u00e9diatement ont expir\u00e9 naturellement en quelques semaines. Aucun domaine n&#8217;a vu sa communication intercept\u00e9e \u00e0 cause de cet incident. La rapidit\u00e9 et la transparence de la r\u00e9ponse ont \u00e9t\u00e9 salu\u00e9es par la communaut\u00e9 de s\u00e9curit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 des autorit\u00e9s payantes, DigiCert a subi en 2024 un incident de validation affectant <strong>83 000 certificats<\/strong>, qui avaient \u00e9t\u00e9 \u00e9mis avec des v\u00e9rifications incorrectes pendant cinq ans. Les clients ont d\u00fb remplacer leurs certificats dans un d\u00e9lai de 24 heures, avec l&#8217;aide des \u00e9quipes support de DigiCert. La garantie financi\u00e8re et le SLA contractuel ont couvert les frais de remplacement d&#8217;urgence pour les clients concern\u00e9s. Cet incident illustre que les CAs payantes ne sont pas immunis\u00e9es contre les bugs de validation syst\u00e9miques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conclusion pragmatique : les incidents touchent toutes les autorit\u00e9s de certification, gratuites ou payantes. La diff\u00e9rence r\u00e9side dans la r\u00e9ponse. Let&#8217;s Encrypt s&#8217;appuie sur la rotation rapide et l&#8217;automatisation pour minimiser l&#8217;exposition. Les CAs payantes s&#8217;appuient sur le support contractuel et les garanties financi\u00e8res pour indemniser les clients impact\u00e9s. Pour les syst\u00e8mes critiques qui tol\u00e8rent mal les interruptions d&#8217;urgence, une combinaison des deux peut \u00eatre judicieuse : Let&#8217;s Encrypt pour l&#8217;automatisation quotidienne, un CA payant avec SLA pour les certificats OV qui n\u00e9cessitent une validation manuelle document\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"guide-de-migration-passer-au-certificat-ssl-gratuit-en-4-etapes\">Guide de migration : passer au certificat SSL gratuit en 4 \u00e9tapes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous payez actuellement pour des certificats DV que vous pourriez remplacer par Let&#8217;s Encrypt, voici un guide de migration structur\u00e9 pour un serveur Nginx sous Linux. Ce guide suppose un acc\u00e8s root et un serveur accessible depuis internet sur les ports 80 et 443.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c9tape 1 : inventorier les certificats actuels.<\/strong> Listez tous vos domaines actifs, leurs dates d&#8217;expiration et leurs autorit\u00e9s de certification. Identifiez ceux qui sont en DV (candidats \u00e0 la migration) vs OV\/EV (\u00e0 conserver si n\u00e9cessaire).<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># V\u00e9rifier l'expiration et le CA d'un certificat existant\nopenssl s_client -connect example.com:443 -servername example.com 2>\/dev\/null \\\n  | openssl x509 -noout -dates -issuer\n\n# R\u00e9sultat exemple :\n# notBefore=Jan  1 00:00:00 2026 GMT\n# notAfter=Jun 30 23:59:59 2026 GMT\n# issuer=C=US, O=DigiCert Inc, CN=DigiCert TLS RSA SHA256 2020 CA1<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c9tape 2 : installer Certbot et obtenir le certificat de remplacement.<\/strong> Installez Certbot via apt, puis demandez le certificat pour votre domaine. L&#8217;option &#8211;nginx g\u00e8re automatiquement la modification de la configuration du serveur.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Installation Certbot (Ubuntu 22.04 \/ 24.04)\nsudo apt update && sudo apt install certbot python3-certbot-nginx -y\n\n# Obtenir le certificat (Certbot modifie nginx.conf automatiquement)\nsudo certbot --nginx -d example.com -d www.example.com\n\n# Certificats g\u00e9n\u00e9r\u00e9s dans :\n# \/etc\/letsencrypt\/live\/example.com\/fullchain.pem  (certificat + cha\u00eene)\n# \/etc\/letsencrypt\/live\/example.com\/privkey.pem   (cl\u00e9 priv\u00e9e)<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c9tape 3 : tester la configuration.<\/strong> Avant de basculer d\u00e9finitivement, testez le nouveau certificat sur SSL Labs (ssllabs.com\/ssltest) pour confirmer la cha\u00eene de confiance, le grade TLS et l&#8217;absence d&#8217;erreurs. Visez un grade A ou A+.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c9tape 4 : automatiser le renouvellement et configurer les alertes.<\/strong> Certbot configure automatiquement un timer systemd ou une t\u00e2che cron pour les renouvellements. Ajoutez une alerte en cas d&#8217;\u00e9chec.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Tester le renouvellement automatique (simulation)\nsudo certbot renew --dry-run\n\n# V\u00e9rifier le timer systemd (Ubuntu)\nsudo systemctl status certbot.timer\n# Devrait afficher : active (waiting)\n\n# Configurer une alerte email en cas d'\u00e9chec de renouvellement\n# Ajouter dans \/etc\/cron.d\/certbot :\n# 0 *\/12 * * * root certbot renew --quiet 2>&1 | mail -s \"Certbot error\" admin@example.com<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Points de vigilance lors de la migration :<\/strong> assurez-vous que le port 80 est ouvert pour la validation HTTP-01 (Let&#8217;s Encrypt doit pouvoir acc\u00e9der \u00e0 http:\/\/votre-domaine\/.well-known\/acme-challenge\/). Si votre h\u00e9bergeur bloque ce port, passez \u00e0 la validation DNS-01. Notez que les anciens certificats payants peuvent \u00eatre laiss\u00e9s expirer naturellement apr\u00e8s la migration, sans r\u00e9vocation n\u00e9cessaire.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"pour-quel-usage-choisir-quel-certificat-ssl-en-2026\">Pour quel usage choisir quel certificat SSL en 2026 ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Voici les recommandations bas\u00e9es sur le type de projet, avec des crit\u00e8res d\u00e9cisionnels clairs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Choisissez Let&#8217;s Encrypt si :<\/strong> vous g\u00e9rez un blog, un portfolio, une application web, une API SaaS ou un site e-commerce standard. Vous disposez d&#8217;un acc\u00e8s root ou admin sur votre serveur. Vous pouvez automatiser le renouvellement (ou utiliser un h\u00e9bergeur qui le fait pour vous). Vous voulez des certificats wildcard sans co\u00fbt. Vous d\u00e9ployez sur des plateformes cloud modernes (Kubernetes, Docker Swarm, fonctions serverless). 90% des projets web rentrent dans cette cat\u00e9gorie.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Choisissez un DV payant si :<\/strong> votre infrastructure bloque les connexions vers l&#8217;API Let&#8217;s Encrypt, si votre h\u00e9bergeur n&#8217;int\u00e8gre pas ACME (certains h\u00e9bergeurs mutualis\u00e9s ancienne g\u00e9n\u00e9ration sans acc\u00e8s shell), ou si la limite de 5 certificats\/domaine\/semaine de Let&#8217;s Encrypt est atteinte en raison de d\u00e9ploiements automatis\u00e9s tr\u00e8s fr\u00e9quents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Choisissez un OV payant si :<\/strong> votre politique de s\u00e9curit\u00e9 interne ou vos obligations r\u00e9glementaires exigent une validation organisationnelle document\u00e9e dans le certificat. C&#8217;est typiquement le cas pour les \u00e9tablissements financiers sous contr\u00f4le ACPR, les services publics num\u00e9riques, les collectivit\u00e9s territoriales, et les contrats qui pr\u00e9cisent ce niveau de validation. Dans ce cas, Sectigo et GlobalSign sont les fournisseurs les plus \u00e9conomiques pour des OV de qualit\u00e9 (27\u20ac \u2013 91\u20ac\/an).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Choisissez un EV payant uniquement si :<\/strong> vous avez une obligation contractuelle sp\u00e9cifique avec un partenaire ou un r\u00e9gulateur qui exige explicitement un certificat EV, et qui s&#8217;engage \u00e0 v\u00e9rifier sa pr\u00e9sence. Aucune raison technique ni s\u00e9curitaire ne justifie l&#8217;EV en 2026 pour un usage standard. Chrome et Safari n&#8217;affichent plus d&#8217;indicateur distinctif pour les EV depuis 2018. Les 55\u20ac \u00e0 170\u20ac par an \u00e9conomis\u00e9s financent des mesures bien plus efficaces : audit de code, formation de l&#8217;\u00e9quipe aux bonnes pratiques OWASP, ou mise en place d&#8217;une surveillance des logs CT.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-certificat-ssl-gratuit-vs-payant\">FAQ : certificat SSL gratuit vs payant<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"un-certificat-ssl-lets-encrypt-est-il-aussi-securise-quun-certificat-payant\">Un certificat SSL Let&#8217;s Encrypt est-il aussi s\u00e9curis\u00e9 qu&#8217;un certificat payant ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui, sur le plan cryptographique. Le chiffrement TLS est identique entre un certificat Let&#8217;s Encrypt et un certificat payant. La diff\u00e9rence porte sur la validation d&#8217;identit\u00e9 (DV vs OV vs EV), pas sur la force du chiffrement. Un certificat DV payant n&#8217;est pas plus s\u00fbr qu&#8217;un certificat DV gratuit Let&#8217;s Encrypt. Les deux utilisent RSA 2048 bits ou ECDSA P-256, approuv\u00e9s par le NIST.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-lets-encrypt-emet-il-des-certificats-de-90-jours-seulement\">Pourquoi Let&#8217;s Encrypt \u00e9met-il des certificats de 90 jours seulement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La dur\u00e9e de 90 jours est un choix d\u00e9lib\u00e9r\u00e9 de l&#8217;ISRG. Elle encourage l&#8217;automatisation du renouvellement (via ACME) et limite la fen\u00eatre d&#8217;exposition en cas de compromission d&#8217;une cl\u00e9 priv\u00e9e. Un certificat qui expire dans 45 jours en moyenne repr\u00e9sente un risque bien moindre qu&#8217;un certificat valide pendant 6 mois. Depuis f\u00e9vrier 2026, le CA\/Browser Forum a r\u00e9duit la dur\u00e9e maximale autoris\u00e9e pour tous les certificats TLS publics \u00e0 199 jours, signalant que le secteur converge vers des cycles courts.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lets-encrypt-peut-il-etre-utilise-pour-un-site-e-commerce-avec-paiements\">Let&#8217;s Encrypt peut-il \u00eatre utilis\u00e9 pour un site e-commerce avec paiements ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. Le standard PCI DSS ne prescrit pas de type de certificat sp\u00e9cifique pour la couche TLS. Il exige TLS 1.2 minimum (TLS 1.3 recommand\u00e9) et une gestion correcte des cl\u00e9s priv\u00e9es. Des dizaines de milliers de boutiques e-commerce utilisent Let&#8217;s Encrypt avec la conformit\u00e9 PCI DSS. Cloudflare, qui g\u00e8re les transactions de millions de marchands, utilise des certificats DV sur son infrastructure.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"les-certificats-ev-ameliorent-ils-la-confiance-des-utilisateurs\">Les certificats EV am\u00e9liorent-ils la confiance des utilisateurs ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non, depuis 2018. Chrome a supprim\u00e9 l&#8217;affichage de l&#8217;organisation dans la barre d&#8217;adresse pour les EV cette ann\u00e9e-l\u00e0, suivi par Firefox et Safari. Aujourd&#8217;hui, moins de 2% des sites utilisent des certificats EV, et les utilisateurs ne voient aucune diff\u00e9rence visuelle entre un EV et un DV. Les \u00e9tudes UX montrent que la barre verte &#8220;Extended Validation&#8221; n&#8217;avait de toute fa\u00e7on qu&#8217;un impact marginal sur la confiance des utilisateurs non-experts.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"peut-on-utiliser-lets-encrypt-avec-cloudflare-comme-proxy\">Peut-on utiliser Let&#8217;s Encrypt avec Cloudflare comme proxy ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui, avec quelques configurations sp\u00e9cifiques. Cloudflare g\u00e8re le certificat c\u00f4t\u00e9 visiteur (son propre DV) et peut \u00e9tablir une connexion chiffr\u00e9e vers votre serveur d&#8217;origine qui utilise un certificat Let&#8217;s Encrypt. Pour la validation HTTP-01, votre serveur doit \u00eatre accessible depuis internet sur le port 80, ce qui peut n\u00e9cessiter de d\u00e9sactiver temporairement le proxy Cloudflare lors du renouvellement. La m\u00e9thode DNS-01 (sans acc\u00e8s au port 80) est recommand\u00e9e dans ce contexte.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-la-certificate-transparency-et-pourquoi-est-ce-important\">Qu&#8217;est-ce que la Certificate Transparency et pourquoi est-ce important ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La Certificate Transparency (CT) est un syst\u00e8me de journaux publics o\u00f9 toutes les autorit\u00e9s de certification doivent enregistrer les certificats \u00e9mis. En 2025, environ 3,2 milliards de certificats TLS publics ont \u00e9t\u00e9 enregistr\u00e9s dans ces logs. Ce syst\u00e8me permet \u00e0 quiconque de d\u00e9tecter un certificat frauduleusement \u00e9mis pour son domaine. Des outils comme crt.sh permettent de consulter tous les certificats \u00e9mis pour un domaine donn\u00e9. L&#8217;obligation CT s&#8217;applique \u00e0 tous les certificats, gratuits ou payants.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"lets-encrypt-est-il-compatible-avec-les-anciens-appareils-android\">Let&#8217;s Encrypt est-il compatible avec les anciens appareils Android ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Depuis 2021, oui. Let&#8217;s Encrypt a r\u00e9solu ce probl\u00e8me historique en utilisant son propre certificat racine (ISRG Root X1) directement int\u00e9gr\u00e9 dans les navigateurs et syst\u00e8mes d&#8217;exploitation, sans d\u00e9pendre de la cha\u00eene crois\u00e9e avec IdenTrust qui expirait en septembre 2021. La compatibilit\u00e9 est d\u00e9sormais estim\u00e9e \u00e0 99,9% des appareils actifs, y compris Android 7.1 et versions ant\u00e9rieures qui utilisent Firefox ou Chrome \u00e0 jour.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-la-difference-entre-lets-encrypt-et-cloudflare-ssl\">Quelle est la diff\u00e9rence entre Let&#8217;s Encrypt et Cloudflare SSL ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les deux sont gratuits et \u00e9mettent des certificats DV. La diff\u00e9rence principale r\u00e9side dans l&#8217;architecture : Let&#8217;s Encrypt vous \u00e9met un certificat que vous installez sur votre serveur et g\u00e9rez vous-m\u00eame. Cloudflare SSL est un certificat g\u00e9r\u00e9 par Cloudflare sur son r\u00e9seau CDN, entre le visiteur et Cloudflare. La connexion entre Cloudflare et votre serveur d&#8217;origine peut utiliser un certificat Let&#8217;s Encrypt, un certificat Cloudflare Origin Certificate (auto-sign\u00e9 pour usage interne), ou un certificat commercial. Les deux solutions sont valides selon votre architecture r\u00e9seau.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"couverture-connexe\">Couverture connexe<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour approfondir votre ma\u00eetrise de la s\u00e9curit\u00e9 TLS, des certificats SSL et des bonnes pratiques associ\u00e9es :<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/lets-encrypt-nginx-https-tutoriel\/\">Let&#8217;s Encrypt + Nginx : activer HTTPS en 12 \u00e9tapes, 30 min [2026]<\/a><\/li><li><a href=\"\/fr\/tls-1-3-vs-tls-1-2\/\">TLS 1.3 vs TLS 1.2 : 40% plus rapide, 5 CVE supprim\u00e9s [2026]<\/a><\/li><li><a href=\"\/fr\/security-headers-nodejs\/\">En-t\u00eates de s\u00e9curit\u00e9 HTTP en Node.js : 12 \u00e9tapes [2026]<\/a><\/li><li><a href=\"\/fr\/anssi-certification-post-quantique-2027\/\">ANSSI : fin des certifications sans PQC d\u00e8s 2027 [2026]<\/a><\/li><li><a href=\"\/fr\/pfsense-vs-opnsense\/\">pfSense vs OPNsense : pare-feu open source compar\u00e9s [2026]<\/a><\/li><li><a href=\"\/security\/\">Cybers\u00e9curit\u00e9 : tous nos guides et analyses<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"verdict-lets-encrypt-suffit-pour-90-des-projets-en-2026\">Verdict : Let&#8217;s Encrypt suffit pour 90% des projets en 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es parlent d&#8217;elles-m\u00eames. Let&#8217;s Encrypt s\u00e9curise <strong>762 millions de sites web<\/strong>, soit 63,7% du march\u00e9 mondial des certificats SSL, avec un chiffrement techniquement identique aux offres payantes les plus ch\u00e8res. Cloudflare, GitHub, Amazon et Netflix utilisent des certificats DV gratuits ou \u00e9quivalents sur leur infrastructure publique. La d\u00e9cision du CA\/Browser Forum de limiter la validit\u00e9 maximale \u00e0 199 jours depuis f\u00e9vrier 2026 rapproche encore davantage les deux mondes en for\u00e7ant l&#8217;automatisation pour tous.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Let&#8217;s Encrypt est le bon choix<\/strong> pour la quasi-totalit\u00e9 des projets web : blogs, applications, APIs, e-commerce, plateformes SaaS, services publics num\u00e9riques sans contrainte r\u00e9glementaire sp\u00e9cifique. Le certificat wildcard gratuit couvre les architectures multi-sous-domaines sans frais. L&#8217;automatisation ACME via Certbot prend 5 minutes \u00e0 configurer et fonctionne ensuite sans intervention humaine pendant des ann\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Un certificat payant OV reste justifi\u00e9<\/strong> dans trois situations pr\u00e9cises : conformit\u00e9 r\u00e9glementaire document\u00e9e (secteur bancaire, assurance, services publics), cahier des charges d&#8217;appel d&#8217;offre qui exige explicitement un niveau OV, ou politique de s\u00e9curit\u00e9 d&#8217;entreprise avec auditeurs externes qui v\u00e9rifient le type de certificat. Dans ces cas, Sectigo et GlobalSign offrent les meilleurs rapports qualit\u00e9\/prix pour des OV, entre 27\u20ac et 91\u20ac\/an. \u00c9vitez DigiCert sauf si un partenaire ou un contrat l&#8217;impose explicitement : leurs tarifs OV \u00e0 155\u20ac \u2013 825\u20ac\/an ne s&#8217;expliquent que par la r\u00e9putation de marque et les garanties financi\u00e8res associ\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Le certificat EV est obsol\u00e8te<\/strong> pour tout usage g\u00e9n\u00e9ral. Chrome et Safari n&#8217;affichent plus d&#8217;indicateur distinctif depuis 2018. Les 55\u20ac \u00e0 170\u20ac \u00e9conomis\u00e9s annuellement financent des mesures de s\u00e9curit\u00e9 bien plus efficaces. La question la plus pertinente en 2026 n&#8217;est pas &#8220;gratuit ou payant&#8221; mais &#8220;mon processus de renouvellement est-il automatis\u00e9 et surveill\u00e9&#8221;. Un certificat payant qui expire pendant vos vacances co\u00fbte plus en interruption de service qu&#8217;en licences annuelles. Un certificat Let&#8217;s Encrypt avec Certbot bien configur\u00e9 ne demande jamais d&#8217;attention manuelle.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sources :<\/strong> <a href=\"https:\/\/letsencrypt.org\/stats\/\" rel=\"noopener noreferrer\" target=\"_blank\">Let&#8217;s Encrypt Statistics (letsencrypt.org)<\/a> | <a href=\"https:\/\/www.w3techs.com\/technologies\/overview\/ssl_certificate\" rel=\"noopener noreferrer\" target=\"_blank\">W3Techs SSL Survey<\/a> | <a href=\"https:\/\/cabforum.org\/\" rel=\"noopener noreferrer\" target=\"_blank\">CA\/Browser Forum<\/a> | <a href=\"https:\/\/transparency.dev\/\" rel=\"noopener noreferrer\" target=\"_blank\">Certificate Transparency (transparency.dev)<\/a> | <a href=\"https:\/\/letsencrypt.org\/docs\/rate-limits\/\" rel=\"noopener noreferrer\" target=\"_blank\">Let&#8217;s Encrypt Rate Limits<\/a> | <a href=\"https:\/\/scotthelme.co.uk\/certificate-transparency-an-introduction\/\" rel=\"noopener noreferrer\" target=\"_blank\">Scott Helme : Certificate Transparency<\/a> | <a href=\"https:\/\/www.digicert.com\/tls-ssl\/compare-certificates\" rel=\"noopener noreferrer\" target=\"_blank\">DigiCert Certificate Comparison<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En juin 2026, Let&#8217;s Encrypt s\u00e9curise 762 millions de sites web et \u00e9met 10 millions de certificats SSL par jour, gratuitement. Pendant ce temps, les autorit\u00e9s de certification commerciales continuent\u2026<\/p>\n","protected":false},"author":7,"featured_media":256,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-255","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/255","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=255"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/255\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/256"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=255"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=255"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=255"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}