Techniquement, quand on achète un « certificat SSL » aujourd'hui, on achète en réalité un certificat TLS. SSL, le protocole d'origine, n'est plus utilisé nulle part depuis des années pour des raisons de sécurité. Le terme est resté par habitude de langage, pas parce que la technologie a survécu.
Ce qu'était SSL
SSL (Secure Sockets Layer) a été développé par Netscape dans les années 1990. Ses versions 2.0 et 3.0 sont aujourd'hui considérées comme non sécurisées, avec des vulnérabilités documentées (comme l'attaque POODLE sur SSL 3.0) qui ont justifié leur abandon complet par les navigateurs modernes.
Ce qu'est TLS aujourd'hui
TLS (Transport Layer Security) a pris la suite de SSL à partir de 1999. Les versions se sont succédé : TLS 1.0, 1.1, puis 1.2 et enfin 1.3, la version actuelle, plus rapide à établir la connexion et plus résistante aux attaques connues. C'est ce protocole, et non SSL, qui chiffre réellement le trafic d'un site HTTPS en 2026.
Pourquoi on continue à dire SSL
L'habitude de langage s'est installée avant que TLS ne remplace complètement SSL, et elle est restée dans le vocabulaire courant : « certificat SSL », « activer le SSL », alors qu'il s'agit systématiquement de TLS depuis plusieurs années. Les fournisseurs de certificats eux-mêmes continuent d'utiliser le terme SSL dans leur communication, ce qui entretient la confusion sans que ça pose de problème pratique.
Quelle version faut-il faire tourner
Un serveur doit accepter au minimum TLS 1.2, et idéalement TLS 1.3. Les versions SSL et TLS 1.0/1.1 doivent être explicitement désactivées côté serveur : elles présentent des failles connues, et leur simple disponibilité peut faire échouer un audit de sécurité même si personne ne les utilise réellement.
Certificat gratuit avec Let's Encrypt
Certificats TLS 1.3 gratuits, reconnus par tous les navigateurs.
En savoir plus →