AnonymFlow
securite-reseauINFO

Comprobamos 1.000 webs públicas: el 86 % tenía HTTPS, la mitad no tenía nada más

Un candado significa que la conexión está cifrada. No dice nada sobre cómo está configurado el sitio. Medimos las cabeceras de seguridad de 1.000 webs del sector público francés extraídas del registro oficial, y publicamos los datos y el script.

Por Eric Gerard · Editor · AnonymFlow5 min de lecturaPhoto via Pixabay

El candado de tu barra de direcciones responde exactamente a una pregunta: ¿está cifrada la conexión entre tú y este servidor? La gente lo lee como una afirmación mucho más amplia sobre el sitio que hay detrás. Queríamos saber qué tan grande es realmente esa distancia, así que la medimos.

Qué hicimos

Tomamos el registro oficial de administraciones locales francesas publicado por la DILA, el servicio de información del primer ministro francés, bajo licencia abierta, en su versión con fecha de 31 de julio de 2026. Contiene 86.051 registros, de los cuales 58.563 indican al menos un sitio web. Tras normalizar los nombres de host quedan 26.922 dominios distintos.

De ellos extrajimos 1.000 al azar con una semilla fija, y a continuación enviamos exactamente una petición GET a cada página de inicio, anotando si respondía por HTTPS y cuáles de las seis cabeceras de seguridad estándar volvían.

No escaneamos puertos, no sondeamos rutas ni enumeramos subdominios. Cada dominio fue contactado una sola vez, que es lo que hace tu navegador cuando abres una página.

Qué obtuvimos

862 de los 1.000 dominios respondieron por HTTPS, es decir, el 86,2 %. Los 138 restantes no respondieron en absoluto: 135 errores de conexión, 2 tiempos de espera agotados y 1 conexión interrumpida.

Cada cifra siguiente se expresa como porcentaje de esos 862 que respondieron, nunca del millar completo. Mezclar ambos difuminaría «no envía esta cabecera» junto con «no respondió en absoluto», y son hechos distintos.

CabeceraPresentePorcentaje de los que respondieron
X-Content-Type-Options30935,8 %
Strict-Transport-Security29033,6 %
X-Frame-Options23026,7 %
Referrer-Policy17119,8 %
Content-Security-Policy12314,3 %
Permissions-Policy10211,8 %

Dos números describen la forma de esto mejor que la tabla:

  • 412 sitios que respondieron, el 47,8 %, no enviaron ninguna de las seis.
  • 48, o el 5,6 %, enviaron las seis.

Así que aproximadamente la mitad de los sitios que sirvieron con éxito una página por una conexión cifrada no tenían nada más configurado, y alrededor de uno de cada dieciocho tenía el conjunto completo.

Dos candados en una puerta de madera desgastada, uno cerrado sobre un herraje metálico en primer plano y otro más pequeño más allá sobre las tablas.
Dos candados en una puerta de madera desgastada, uno cerrado sobre un herraje metálico en primer plano y otro más pequeño más allá sobre las tablas.

Que haya un candado y que una puerta esté asegurada son observaciones distintas. En realidad, ese es todo el hallazgo.

Qué significa y qué no significa esto

Aquí somos deliberadamente cuidadosos, porque este tipo de medición se exagera con facilidad.

Una cabecera ausente es un hecho observado, no una vulnerabilidad. Varias de estas cabeceras solo hacen un trabajo útil en combinación con otras decisiones, y su ausencia puede ser totalmente inocua en una simple página estática sin formularios, sin inicios de sesión y sin scripts de terceros. Un ayuntamiento que publica su horario de atención no está operando un banco.

Medimos solo páginas de inicio. Un sitio puede establecer cabeceras distintas en otras páginas.

Es una instantánea. Los valores son los del 2 de agosto de 2026 y no dicen nada del día anterior ni del siguiente.

No señalamos a nadie. El conjunto de datos contiene dominios porque tiene que ser reproducible, pero no califica a nadie, no clasifica a nadie y no tacha ningún sitio de inseguro.

No extrapolamos. La muestra es aleatoria, lo que hace estadísticamente posible una estimación para los otros 25.922 dominios, pero no ofrecemos ninguna y no debe deducirse como una certeza.

Por qué esto importa para lo que una VPN hace realmente

Esta es la parte que preferimos decir con claridad antes que dejar que un lector la dé por supuesta.

Una VPN cifra el enlace entre tu dispositivo y el servidor VPN. Eso te protege de alguien que vigile la red en la que estás, que es la amenaza real en el wifi compartido y público. Es genuinamente útil, y es limitado.

No hace absolutamente nada respecto a cómo está configurado el sitio de destino. Si un sitio web no envía ninguna Content-Security-Policy, no envía ninguna, llegues a él a través de una VPN o no. Si no establece Strict-Transport-Security, tu VPN no añade una. Las cabeceras que medimos son decisiones tomadas por el sitio, en el sitio, y ninguna herramienta del lado del cliente las anula.

Ambas cosas protegen frente a amenazas distintas, y el candado anima a la gente a fundirlas en una única sensación de seguridad. Lo que muestran nuestros números es que el cifrado de transporte se ha vuelto casi universal, un 86 % aquí, mientras que todo lo demás no ha seguido el mismo ritmo. El primer problema está en gran medida resuelto. El segundo es una cuestión de configuración que solo puede responder quien opera el sitio.

Los datos

Los resultados en bruto, las cifras agregadas y el script de recogida se publican juntos, de modo que los números anteriores puedan comprobarse en lugar de creerse. La muestra se extrae con la semilla fija 20260802 sobre la lista ordenada de dominios, lo que la hace idéntica en cualquier máquina.

Si lo ejecutas y obtienes cifras distintas, la diferencia es un cambio real en esos sitios, no una diferencia de método. Ese es el sentido de publicar el script junto a los números.

La versión corta

De 1.000 webs del sector público francés extraídas al azar del registro oficial, el 86,2 % respondió por HTTPS. Entre ellas, el 47,8 % no envió ninguna de las seis cabeceras de seguridad estándar y el 5,6 % envió las seis.

El cifrado en tránsito está prácticamente resuelto. La configuración no lo está, y el candado no distingue entre ambas cosas. Tampoco lo hace una VPN, que protege el camino hasta el servidor y nunca los ajustes del propio servidor.

La población procede del registro de administraciones locales francesas publicado por la DILA bajo licencia abierta, versión de 31 de julio de 2026. Las mediciones son nuestras, recogidas el 2 de agosto de 2026 con el script publicado junto a este conjunto de datos, una petición GET por página de inicio. Las cifras describen los 862 dominios que respondieron y no se extrapolan al resto del registro. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para usted.

Selección editorial
4.6 / 5

Asegura tu conexión con NordVPN

Threat Protection bloquea rastreadores y malware · kill switch · 30 días de garantía

Auditoría Deloitte 2024Garantía de 30 días14M+ usuarios
Ver la oferta
Todo lo que necesitas saber.

Preguntas frecuentes

¿Qué medisteis exactamente?

Una petición GET a la página de inicio de 1.000 dominios, registrando si el sitio respondía por HTTPS y si estaban presentes seis cabeceras de seguridad estándar: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy. Nada más. Sin escaneo de puertos, sin sondeo de rutas, sin enumeración de subdominios. Cada dominio fue contactado una sola vez.

¿De dónde salió la lista de sitios?

Del registro oficial de administraciones locales francesas publicado por la DILA, el servicio de información del primer ministro francés, bajo licencia abierta, en su versión con fecha de 31 de julio de 2026. Contiene 86.051 registros, de los cuales 58.563 indican al menos un sitio web, lo que da 26.922 dominios distintos. Extrajimos 1.000 al azar con una semilla fija, de modo que cualquiera que vuelva a ejecutar el script obtiene la misma muestra.

¿Una cabecera ausente significa que un sitio es inseguro?

No, y tenemos cuidado de no decirlo. Una cabecera ausente es un hecho observado, no una vulnerabilidad. Varias de estas cabeceras solo importan en combinación con otras decisiones, y su ausencia puede ser inocua en una simple página estática. El conjunto de datos no clasifica ni califica ningún sitio, y no señala a nadie como problema.

¿Una VPN arregla algo de esto?

No, y conviene decirlo sin rodeos. Una VPN cifra el enlace entre tu dispositivo y el servidor VPN. No tiene absolutamente ningún efecto sobre cómo está configurado un sitio web de destino. Si un sitio no envía ninguna Content-Security-Policy, no envía ninguna uses una VPN o no. Ambas cosas protegen aspectos distintos, y confundirlas es lo que lleva a la gente a sentirse más segura de lo que está.

¿Puedo reproducir o reutilizar esto?

Sí. El script de recogida, el CSV en bruto y los resultados agregados se publican juntos, y el registro de origen está bajo licencia abierta. La muestra se extrae con la semilla fija 20260802 sobre la lista ordenada de dominios, lo que la hace idéntica en cualquier máquina.