Que faire devant l'erreur « SEC_ERROR_UNKNOWN_ISSUER » sur des sites web sécurisés

Sur les sites web qui sont censés être sécurisés (c’est-à-dire quand leur adresse commence par « https:// »), Firefox doit vérifier que le certificat de sécurité présenté par le site web est valide. Si le certificat ne peut pas être validé, Firefox suspend la connexion au site web et affiche une page d’erreur « La connexion n’est pas sécurisée »« Attention : risque probable de sécurité » à la place.

Cet article explique pourquoi les codes d’erreur « SEC_ERROR_UNKNOWN_ISSUER », « MOZILLA_PKIX_ERROR_MITM_DETECTED » ou « ERROR_SELF_SIGNED_CERT » s’affichent sur la page d’erreur et comment résoudre le problème.

Ce que signifie ce message d’erreur

Au cours d’une connexion sécurisée, un site web doit présenter un certificat fourni par une autorité de certification authentifiée pour prouver que l’utilisateur est bien connecté à la page cible désirée et que la connexion est chiffrée. Si vous cliquez sur le bouton Avancé… de la page d’erreur « La connexion n’est pas sécurisée »« Attention : risque probable de sécurité » et que vous voyez le message SEC_ERROR_UNKNOWN_ISSUER ou MOZILLA_PKIX_ERROR_MITM_DETECTED, cela signifie que le certificat a été fourni par une autorité de certification inconnue de Firefox et qu’il ne peut donc être considéré comme fiable par défaut.

Fx44 SEC_ERROR_UNKNOWN_ISSUER error Fx66WarningSEC_ERROR_UNKNOWN_ISSUER

La même erreur se produit sur plusieurs sites sécurisés

Si vous rencontrez ce problème sur plusieurs sites HTTPS sans lien entre eux, cela signifie que votre connexion est interceptée sur votre système ou votre réseau et reçoit des certificats refusés par Firefox. L’interception vient souvent de logiciels de sécurité qui analysent les connexions chiffrées ou de logiciels malveillants qui les écoutent et, pour cela, remplacent les certificats légitimes des sites web par les leurs. En particulier, l’erreur « MOZILLA_PKIX_ERROR_MITM_DETECTED » indique que Firefox parvient à déterminer que la connexion est interceptée.

Logiciels antivirus

Les logiciels antivirus tiers peuvent interférer avec les connexions sécurisées de Firefox. Nous recommandons de désinstaller les logiciels tiers et d’utiliser plutôt le logiciel de sécurité offert pour Windows par Microsoft :

Si vous ne souhaitez pas désinstaller votre logiciel tiers, vous pouvez tenter de le réinstaller, ce qui est susceptible de déclencher une nouvelle inscription de ses certificats dans le magasin de confiance de Firefox.

Voici quelques autres démarches que vous pouvez essayer :

Avast/AVG

Dans les produits de sécurité d’Avast ou AVG, vous pouvez désactiver l’interception des connexions sécurisées :

  1. Ouvrez le tableau de bord de l’application Avast ou AVG.
  2. Allez à Menu et cliquez sur Paramètres > Protection > Agents
  3. Descendez à la rubrique Configuration et cliquez sur Agent web
  4. Décochez la case près d’Autoriser l’analyse HTTPS puis confirmez par un clic sur OK
    Dans les versions plus anciennes de ces produits, vous trouverez l’option correspondante en allant à Menu > Paramètres > Composants puis en cliquant sur Personnaliser près d’Agent web

Consultez l’article Gestion de l’analyse HTTPS dans l’agent Web dans Avast Antivirus de l’assistance d’Avast pour des précisions. Pour plus d’informations à propos de cette fonctionnalité, reportez-vous à cette page du blog Avast (en anglais).

Bitdefender

Vous pouvez désactiver l’interception des connexions sécurisées :

  1. Ouvrez le tableau de bord de Bitdefender.
  2. Allez à Protection et, dans la rubrique Prévention des menaces en ligne, cliquez sur Paramètres
  3. Désactivez l’Analyse web chiffrée
    Dans les versions plus anciennes du produit, vous pouvez trouver l’option correspondante appelée Analyse SSL en allant à Modules > Protection Web

Dans la version gratuite de Bitdefender Antivirus, il n’est ps possible de contrôler ce paramètre. Vous pouvez essayer à la place de réparer ou supprimer le logiciel quand vous rencontrez des problèmes d’accès à des sites sécurisés.

Pour tous les produits Bitdefender pour entreprise, consultez cette page du centre d’assistance de Bitdefender.

Bullguard

Avec les logiciels de sécurité Bullguard, vous pouvez désactiver l’interception de connexions sécurisées sur certains sites particuliers (par exemple les sites web majeurs tels que Google, Yahoo et Facebook) :

  1. Ouvrez le tableau de bord de votre application Bullguard.
  2. Cliquez sur Paramètres et cliquez sur Avancé dans le coin supérieur droit du panneau.
  3. Cliquez sur Antivirus (à droite) et choisissez Navigation sécurisée
  4. Décochez l’option Afficher les résultats sans risque pour les sites web qui affichent ce message d’erreur.

ESET

Avec les produits de sécurité ESET, vous pouvez essayer de désactiver et réactiver le filtrage du protocole SSL/TLS ou de désactiver l’interception des connexions sécurisées, comme il est décrit dans l’article d’assistance d’ESET.

Kaspersky

Les utilisateurs de Kaspersky concernés devraient mettre à jour leurs produits de sécurité vers la plus récente version disponible car Kaspersky 2019 et les versions ultérieures atténuent ce problème. La page de téléchargement des produits Kaspersky contient des liens « mise à jour » qui installent gratuitement les dernières versions pour les utilisateurs détenant un abonnement en cours.

Autrement, vous pouvez désactiver l’interception des connexions sécurisées :

  1. Ouvrez le panneau de contrôle de votre logiciel Kaspersky.
  2. Cliquez sur Paramètres en bas à gauche.
  3. Cliquez sur Additionnel puis sur Réseau
  4. Dans la rubrique Analyse des connexions chiffrées (HTTPS), cochez l’option Ne pas analyser les connexions chiffrées et confirmez.
  5. Enfin, redémarrez votre système pour que les modifications prennent effet.

Les paramètres du Contrôle parental avec les comptes Windows

Dans les comptes Microsoft Windows protégés par les paramètres de Contrôle parental, les connexions sécurisées sur les sites web populaires comme Google, Facebook et YouTube peuvent être interceptées et leurs certificats remplacés par un certificat fourni par Microsoft pour filtrer et enregistrer l’historique des recherches.

Consultez cette page de FAQ de Microsoft pour savoir comment désactiver ces fonctions parentales pour les comptes. Dans le cas où vous souhaitez installer manuellement les certificats manquants pour les comptes concernés, référez-vous à cet article du support Microsoft.

Contrôle/filtrage sur les réseaux d’entreprise

Certains produits de contrôle/filtrage du trafic utilisés dans les environnements d’entreprise peuvent intercepter les connexions sécurisées en remplaçant un certificat de site web par le leur, ce qui déclenche en même temps des erreurs sur les sites sécurisés HTTPS.

Si vous pensez que cela pourrait être le cas, veuillez contacter votre direction informatique pour obtenir la configuration convenable de Firefox et permettre son fonctionnement correct dans ce type d’environnement. Le certificat nécessaire pourrait devoir être d’abord placé dans le magasin des certificats de confiance de Firefox. Les services informatiques trouveront les informations nécessaires pour réaliser cette opération dans l’article CA:AddRootToFirefox du wiki de Mozilla (en anglais).

Logiciel malveillant

Certains types de logiciels malveillants qui interceptent le trafic web chiffré peuvent provoquer ce message d’erreur. Référez-vous à l’article Résoudre des problèmes de Firefox causés par des logiciels malveillants pour savoir comment résoudre les problèmes dus à des logiciels malveillants.

L’erreur apparaît sur un site particulier uniquement

Dans le cas où vous rencontrez ce problème sur un site en particulier, ce type d’erreur indique en général que le serveur web n’est pas configuré correctement. Toutefois, si vous voyez cette erreur sur un site web important et légitime tel que Google ou Facebook, ou sur des sites où des transactions financières se déroulent, vous devriez poursuivre en suivant les étapes exposées ci-dessus.

Certificat émis par une autorité appartenant à Symantec

Après qu’ont été mises en lumière de nombreuses irrégularités avec des certificats émis par des autorités racines Symantec, des fournisseurs de navigateurs, parmi lesquels Mozilla, suppriment progressivement de leurs produits leur confiance en ces certificats. Pour commencer, Firefox 60 ne se fiera plus aux certificats chaînés aux autorités racines Symantec (ce qui inclut toutes les marques de Symantec : GeoTrust, RapidSSL, Thawte et VeriSign) qui ont été émis avant le 01/06/2016. Dans Firefox 63, ce retrait de confiance sera élargi à tous les certificats émis par Symantec sans tenir compte de leur date d’émission.

MOZILLA_PKIX_ERROR_ADDITIONAL_POLICY_CONSTRAINT_FAILED sera la principale erreur, mais, avec quelques serveurs, vous pourrez voir le code d’erreur SEC_ERROR_UNKNOWN_ISSUER à sa place. Dans tous les cas, si vous rencontrez un tel site, vous devriez contacter les propriétaires du site web pour les informer du problème. Nous encourageons fortement les opérateurs des sites affectés à prendre immédiatement des mesures pour remplacer ces certificats.

Pour davantage d’informations sur ce problème, consultez l’article du blog de Mozilla Retrait de la confiance envers les certificats TLS émis par Symantec (en anglais).

Certificat intermédiaire manquant

Sur un site auquel il manque un certificat intermédiaire vous verrez la description d’erreur suivante après avoir cliqué sur le bouton Avancé… sur la page d’erreur :

Le certificat n’est pas sûr, car l’autorité délivrant le certificat est inconnue.
Le serveur n’envoie peut-être pas les certificats intermédiaires appropriés.
Il peut être nécessaire d’importer un certificat racine supplémentaire.

Le certificat du site web pourrait ne pas avoir été émis par une autorité de certification fiable et aucune chaîne de certificat vérifiée par une autorité fiable n’a été fournie (ce que l’on appelle un « certificat intermédiaire » est manquant).
Vous pouvez tester si un site est correctement configuré en saisissant une adresse web dans un service tiers comme la page de test du SSL Labs. Si le message qui est renvoyé est : « Problèmes de chaîne : Incomplète », cela signifie qu’une certification intermédiaire fait défaut. Vous devriez contacter les propriétaires du site web et les informer de ce problème.

Certificats auto-signés

Sur un site qui utilise un certificat auto-signé vous verrez apparaître le code d’erreur ERROR_SELF_SIGNED_CERT et la description d’erreur suivante après avoir cliqué sur le bouton Avancé… de la page d’erreur :

Le certificat n’est pas sûr, car il est auto-signé.

Un certificat auto-signé qui n’a pas été émis par une autorité de certification est considéré comme non fiable par défaut. Les certificats auto-signés peuvent sécuriser vos données par rapport aux oreilles indiscrètes, mais ne disent rien sur les destinataires des données que vous communiquez. C’est courant pour les sites web en intranet qui ne sont pas disponibles publiquement et vous pouvez ignorer l’avertissement pour de tels sites.

Ignorer l’avertissement

Attention ! Vous ne devriez jamais ajouter d’exception de certificat pour un site majeur légitime ou des sites qui proposent des transactions financières. Dans ce cas, un certificat invalide peut signaler que votre connexion est dangereusement compromise par une tierce partie.

Si le site web le permet, vous pouvez contourner l’avertissement pour visiter le site même si son certificat n’est pas reconnu par défaut :

  1. Sur la page d’avertissement, cliquez sur Avancé
  2. Cliquez sur Ajouter une exception… La boîte de dialogue Ajouter une exception apparaît.
  3. Lisez le texte décrivant les problèmes rencontrés avec le site web. Vous pouvez cliquer sur Voir… pour inspecter de plus près le certificat non reconnu.
  4. Cliquez sur Confirmer l’exception de sécurité si vous êtes sûr que vous faites confiance au site.
  1. Sur la page d’avertissement, cliquez sur Avancé…
  2. Cliquez sur Accepter le risque et poursuivre
// Ces formidables personnes ont aidé à écrire cet article :Goofy, Banban, Mozinet, Imen, Abbackar DIOMANDE, Macbetha, YD. Vous pouvez également aider — découvrez comment.

Cet article vous a-t-il été utile ? Veuillez patienter…

Devenir bénévole pour l’assistance de Mozilla