Dans le contexte de la Loi 25 sur la protection des renseignements personnels au Québec, la sécurité des communications entre un site web et ses visiteurs constitue une mesure de protection de base.

Lorsqu’une organisation collecte ou transmet des renseignements personnels par l’entremise de son site web, elle doit s’assurer que ces échanges sont protégés contre l’interception ou l’altération.

Loi25.certi360.com fait donc une série de tests techniques pour vérifier si les communications web sont chiffrées de manière raisonnable.

Ces tests n’ont pas pour objectif de déterminer la conformité légale à la Loi 25, ni d’évaluer la sécurité globale d’une infrastructure. Ils servent plutôt à sensibiliser les organisations, en particulier les PME, aux bases essentielles de la protection des données en transit.

Pourquoi tester le chiffrement TLS/SSL

La Loi 25 n’impose pas une technologie précise ni un niveau de chiffrement spécifique. Elle exige toutefois que les renseignements personnels soient protégés par des mesures de sécurité raisonnables, notamment lors de leur transmission sur Internet.

Le chiffrement TLS (Transport Layer Security), souvent appelé SSL par abus de langage, est le mécanisme standard utilisé par les navigateurs pour sécuriser les échanges HTTP. Lorsqu’il est correctement configuré, il empêche qu’un tiers puisse lire ou modifier les données échangées entre le site web et l’utilisateur.

Un chiffrement absent, invalide ou faible constitue un signal de risque clair du manque de mesure de base.

Les tests effectués par Loi25.certi360.com

1. Vérification HTTPS seulement

Objectif du test

Ce test vérifie si le site web est accessible uniquement via HTTPS et si toute tentative d’accès en HTTP est automatiquement redirigée vers HTTPS.

Comment le test est réalisé

L’outil tente d’accéder au site en HTTP (port 80) et observe la réponse du serveur. Une redirection permanente (301) ou temporaire (302) vers une URL HTTPS est considérée comme une configuration sécurisée.

Comment interpréter le résultat

Un résultat positif indique que les visiteurs sont automatiquement protégés, même s’ils saisissent une adresse non sécurisée. Un échec signifie que des données pourraient transiter en clair, ce qui représente une mauvaise pratique dans le contexte de la Loi 25.

2. Validité du certificat TLS

Objectif du test

Ce test vérifie que le certificat utilisé par le site web est valide, reconnu et non expiré.

Comment le test est réalisé

L’outil établit une connexion TLS avec le site et valide la chaîne de certification à l’aide de règles équivalentes à celles d’un navigateur moderne. Il vérifie notamment la date d’expiration et l’autorité de certification.

Comment interpréter le résultat pour une PME

Un certificat valide signifie que les navigateurs peuvent établir une connexion sécurisée sans alerte. Un certificat expiré ou non reconnu entraînera des messages de sécurité bloquants pour les utilisateurs, ce qui est incompatible avec une protection raisonnable des renseignements personnels.

3. Correspondance entre le nom de domaine et le certificat

Objectif du test

Ce test s’assure que le certificat TLS est bien émis pour le nom de domaine du site analysé.

Comment le test est réalisé

L’outil compare le nom de domaine du site avec les champs de validation du certificat (CN et SAN). Toute incohérence entraîne l’échec du test.

Comment interpréter le résultat

Un certificat qui ne correspond pas au domaine est perçu comme non fiable par les navigateurs. Même si le chiffrement est techniquement présent, la connexion sera bloquée ou signalée comme dangereuse.

4. Protocoles TLS utilisés

Objectif du test

Ce test vérifie que le serveur utilise des versions de TLS encore considérées comme sécurisées par les navigateurs modernes.

Comment le test est réalisé

L’outil tente de négocier une connexion TLS et identifie les protocoles supportés par le serveur. Les versions TLS 1.2 et TLS 1.3 sont actuellement considérées comme sécurisées.

Comment interpréter le résultat

Un serveur qui supporte uniquement des protocoles obsolètes expose les communications à des risques connus. La présence de TLS 1.2 ou 1.3 indique une configuration alignée avec les pratiques actuelles.

5. Absence d’erreurs bloquantes côté navigateur

Objectif du test

Ce test vise à confirmer qu’un navigateur moderne peut accéder au site sans afficher d’alerte de sécurité bloquante.

Comment le test est réalisé

L’outil simule une connexion TLS stricte, équivalente à celle d’un navigateur récent, et vérifie qu’aucune erreur critique n’est détectée lors de l’établissement de la connexion.

Comment interpréter le résultat

L’absence d’erreurs bloquantes signifie que les utilisateurs peuvent naviguer sur le site sans avertissement de sécurité. La présence d’une alerte critique indique un problème sérieux qui nuit à la confiance et à la protection des données.

Ce que ces tests signifient

Les tests TLS/SSL de Loi25.certi360.com permettent d’observer si les communications web sont chiffrées de manière raisonnable et acceptée par les navigateurs modernes.

Attention: Ils ne constituent pas une preuve de conformité à la Loi 25 et ne remplacent ni une analyse juridique ni un audit de sécurité.