Retrait de TLS 1.2 en 2026 : le compte à rebours a commencé
· Équipe CSR.plus

- •Apple retire la confiance en TLS 1.2 en décembre 2026 ; Chrome, Edge et Firefox le désactivent par défaut début 2027.
- •Environ 8 % des grands sites négocient encore TLS 1.2 par défaut — des dizaines de millions de domaines au total.
- •Aucun certificat nouveau n’est nécessaire : mettez votre configuration à niveau vers TLS 1.3 et gardez TLS 1.2 uniquement en secours temporaire.
Part des grands sites utilisant encore TLS 1.2 par défaut (%)
Top 1M de domaines, scan par handshake.
Répartition des protocoles par défaut, août 2026
Part des domaines scannés par protocole négocié.
Le contexte
En septembre 2025, Apple, Google et Mozilla ont annoncé conjointement la fin de TLS 1.2 dans leurs magasins de confiance. TLS 1.2 a servi le web pendant 18 ans, mais ses suites de chiffrement anciennes, ses hachages plus faibles et une conception datant de 2008 en font un passif croissant. Les trois éditeurs se sont engagés à retirer TLS 1.2 de leurs magasins racines d’ici fin 2026, avec une désactivation par défaut dans les navigateurs début 2027.
Le calendrier
Firefox a lancé le retrait en novembre 2026, marquant progressivement les connexions TLS 1.2 comme non sécurisées. Apple retire TLS 1.2 de son magasin racine en décembre 2026, ce qui affecte Safari et toutes les plateformes Apple. Google et Microsoft désactivent TLS 1.2 par défaut dans Chrome et Edge au premier trimestre 2027. Les certificats encore valides ne pourront plus être utilisés après ces dates.
Pourquoi retirer TLS 1.2
TLS 1.2 a été conçu en 2008. Ses chiffrements autorisent encore 3DES et RC4 dans certaines configurations, la confidentialité persistante nécessite une configuration explicite, et l’écosystème a passé des années à corriger les attaques par déclassement (BEAST, POODLE, DROWN, ROBOT). TLS 1.3 a supprimé les anciens chiffrements, réduit le handshake à un aller-retour et rendu la confidentialité persistante obligatoire : rien ne justifie de garder l’ancien protocole.
Ce que cela signifie pour les propriétaires de sites
Votre certificat peut rester valide pendant des mois, mais les clients cesseront de faire confiance au handshake TLS 1.2 qui le sert. Environ 8 % des grands sites utilisent encore TLS 1.2 par défaut ; chacun d’eux doit proposer TLS 1.3 avant les dates de bascule. Bonne nouvelle : activer TLS 1.3 est un changement de configuration, pas une réémission de certificat.
Comment vérifier votre site
Utilisez le SSL Checker gratuit de csr.plus : entrez votre domaine et il indique quelles versions de protocole votre serveur négocie, y compris si TLS 1.3 est activé. Pour plus de détails, le SSL/TLS Tracer affiche le handshake exact et les suites proposées. Le Certificate Inspector vérifie la chaîne complète et sa validité.
Étapes de mise à niveau et compatibilité
Sous Nginx, définissez "ssl_protocols TLSv1.2 TLSv1.3;" (retirez TLS 1.2 une fois vos analyses confirmées). Sous Apache, "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" puis retirez TLSv1.2 ensuite. Attention aux clients anciens — Windows 7 non mis à jour, vieil Android, appareils IoT — qui ne parlent pas TLS 1.3 ; si vous devez les servir, gardez TLS 1.2 pendant une transition et surveillez les logs avant de le désactiver.
FAQ
Pourquoi TLS 1.2 est-il retiré ?
TLS 1.2 est un protocole de 18 ans, avec des chiffrements hérités et un historique d’attaques par déclassement. Les navigateurs veulent une base moderne unique — TLS 1.3 — pour la sécurité et la simplicité de configuration.
Que se passe-t-il si mon site utilise encore TLS 1.2 après la bascule ?
Les navigateurs refuseront la connexion : le handshake TLS 1.2 n’est plus fiable, même si votre certificat est valide. Les utilisateurs verront des erreurs et le trafic des clients modernes tombera à presque zéro.
Ai-je besoin d’un nouveau certificat ?
Non. Le retrait vise le protocole, pas les certificats. Mettez à niveau la configuration de votre serveur pour activer TLS 1.3 ; votre certificat actuel continue de fonctionner.
Et les anciens clients qui ne savent pas faire TLS 1.3 ?
Windows 7 non corrigé, très vieux Android et de nombreux appareils IoT ne supportent que TLS 1.2 ou moins. Si vous devez les servir, gardez TLS 1.2 en secours pendant une période de transition, surveillez les logs et désactivez-le une fois le trafic disparu.
Comment vérifier que mon serveur supporte TLS 1.3 ?
Entrez votre domaine dans le SSL Checker gratuit de csr.plus : la liste des protocoles montre exactement ce que votre serveur négocie. Pour un examen plus poussé, le SSL/TLS Tracer parcourt tout le handshake.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.