El candado de tu barra de direcciones responde exactamente a una pregunta: ¿está cifrada la conexión entre tú y este servidor? La gente lo lee como una afirmación mucho más amplia sobre el sitio que hay detrás. Queríamos saber qué tan grande es realmente esa distancia, así que la medimos.
Qué hicimos
Tomamos el registro oficial de administraciones locales francesas publicado por la DILA, el servicio de información del primer ministro francés, bajo licencia abierta, en su versión con fecha de 31 de julio de 2026. Contiene 86.051 registros, de los cuales 58.563 indican al menos un sitio web. Tras normalizar los nombres de host quedan 26.922 dominios distintos.
De ellos extrajimos 1.000 al azar con una semilla fija, y a continuación enviamos exactamente una petición GET a cada página de inicio, anotando si respondía por HTTPS y cuáles de las seis cabeceras de seguridad estándar volvían.
No escaneamos puertos, no sondeamos rutas ni enumeramos subdominios. Cada dominio fue contactado una sola vez, que es lo que hace tu navegador cuando abres una página.
Qué obtuvimos
862 de los 1.000 dominios respondieron por HTTPS, es decir, el 86,2 %. Los 138 restantes no respondieron en absoluto: 135 errores de conexión, 2 tiempos de espera agotados y 1 conexión interrumpida.
Cada cifra siguiente se expresa como porcentaje de esos 862 que respondieron, nunca del millar completo. Mezclar ambos difuminaría «no envía esta cabecera» junto con «no respondió en absoluto», y son hechos distintos.
| Cabecera | Presente | Porcentaje de los que respondieron |
|---|---|---|
X-Content-Type-Options | 309 | 35,8 % |
Strict-Transport-Security | 290 | 33,6 % |
X-Frame-Options | 230 | 26,7 % |
Referrer-Policy | 171 | 19,8 % |
Content-Security-Policy | 123 | 14,3 % |
Permissions-Policy | 102 | 11,8 % |
Dos números describen la forma de esto mejor que la tabla:
- 412 sitios que respondieron, el 47,8 %, no enviaron ninguna de las seis.
- 48, o el 5,6 %, enviaron las seis.
Así que aproximadamente la mitad de los sitios que sirvieron con éxito una página por una conexión cifrada no tenían nada más configurado, y alrededor de uno de cada dieciocho tenía el conjunto completo.

Que haya un candado y que una puerta esté asegurada son observaciones distintas. En realidad, ese es todo el hallazgo.
Qué significa y qué no significa esto
Aquí somos deliberadamente cuidadosos, porque este tipo de medición se exagera con facilidad.
Una cabecera ausente es un hecho observado, no una vulnerabilidad. Varias de estas cabeceras solo hacen un trabajo útil en combinación con otras decisiones, y su ausencia puede ser totalmente inocua en una simple página estática sin formularios, sin inicios de sesión y sin scripts de terceros. Un ayuntamiento que publica su horario de atención no está operando un banco.
Medimos solo páginas de inicio. Un sitio puede establecer cabeceras distintas en otras páginas.
Es una instantánea. Los valores son los del 2 de agosto de 2026 y no dicen nada del día anterior ni del siguiente.
No señalamos a nadie. El conjunto de datos contiene dominios porque tiene que ser reproducible, pero no califica a nadie, no clasifica a nadie y no tacha ningún sitio de inseguro.
No extrapolamos. La muestra es aleatoria, lo que hace estadísticamente posible una estimación para los otros 25.922 dominios, pero no ofrecemos ninguna y no debe deducirse como una certeza.
Por qué esto importa para lo que una VPN hace realmente
Esta es la parte que preferimos decir con claridad antes que dejar que un lector la dé por supuesta.
Una VPN cifra el enlace entre tu dispositivo y el servidor VPN. Eso te protege de alguien que vigile la red en la que estás, que es la amenaza real en el wifi compartido y público. Es genuinamente útil, y es limitado.
No hace absolutamente nada respecto a cómo está configurado el sitio de destino. Si un sitio web no envía ninguna Content-Security-Policy, no envía ninguna, llegues a él a través de una VPN o no. Si no establece Strict-Transport-Security, tu VPN no añade una. Las cabeceras que medimos son decisiones tomadas por el sitio, en el sitio, y ninguna herramienta del lado del cliente las anula.
Ambas cosas protegen frente a amenazas distintas, y el candado anima a la gente a fundirlas en una única sensación de seguridad. Lo que muestran nuestros números es que el cifrado de transporte se ha vuelto casi universal, un 86 % aquí, mientras que todo lo demás no ha seguido el mismo ritmo. El primer problema está en gran medida resuelto. El segundo es una cuestión de configuración que solo puede responder quien opera el sitio.
Los datos
Los resultados en bruto, las cifras agregadas y el script de recogida se publican juntos, de modo que los números anteriores puedan comprobarse en lugar de creerse. La muestra se extrae con la semilla fija 20260802 sobre la lista ordenada de dominios, lo que la hace idéntica en cualquier máquina.
Si lo ejecutas y obtienes cifras distintas, la diferencia es un cambio real en esos sitios, no una diferencia de método. Ese es el sentido de publicar el script junto a los números.
La versión corta
De 1.000 webs del sector público francés extraídas al azar del registro oficial, el 86,2 % respondió por HTTPS. Entre ellas, el 47,8 % no envió ninguna de las seis cabeceras de seguridad estándar y el 5,6 % envió las seis.
El cifrado en tránsito está prácticamente resuelto. La configuración no lo está, y el candado no distingue entre ambas cosas. Tampoco lo hace una VPN, que protege el camino hasta el servidor y nunca los ajustes del propio servidor.
La población procede del registro de administraciones locales francesas publicado por la DILA bajo licencia abierta, versión de 31 de julio de 2026. Las mediciones son nuestras, recogidas el 2 de agosto de 2026 con el script publicado junto a este conjunto de datos, una petición GET por página de inicio. Las cifras describen los 862 dominios que respondieron y no se extrapolan al resto del registro. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para usted.
Asegura tu conexión con NordVPN
Threat Protection bloquea rastreadores y malware · kill switch · 30 días de garantía



