AnonymFlow
securite-reseauINFO

Nous avons vérifié 1 000 sites publics : 86 % avaient HTTPS, la moitié n'avait rien d'autre

Un cadenas signifie que la connexion est chiffrée. Il ne dit rien de la façon dont le site est configuré. Nous avons mesuré les en-têtes de sécurité de 1 000 sites publics français tirés du registre officiel, et publié les données ainsi que le script.

Par Eric Gerard · Éditeur · AnonymFlow5 min de lecturePhoto via Pixabay

Le cadenas de votre barre d'adresse répond à une seule question : la connexion entre vous et ce serveur est-elle chiffrée ? Les gens y lisent une affirmation bien plus large sur le site qui se trouve derrière. Nous voulions savoir quelle est réellement l'ampleur de cet écart, alors nous l'avons mesuré.

Ce que nous avons fait

Nous avons pris le registre officiel des administrations locales françaises publié par la DILA, le service d'information du Premier ministre français, sous licence ouverte, dans sa version datée du 31 juillet 2026. Il contient 86 051 enregistrements, dont 58 563 mentionnent au moins un site web. Après normalisation des noms d'hôtes, il reste 26 922 domaines distincts.

Parmi eux, nous en avons tiré 1 000 au hasard avec une graine fixe, puis envoyé exactement une requête GET à chaque page d'accueil, en notant si elle répondait en HTTPS et lesquels des six en-têtes de sécurité standard revenaient.

Nous n'avons ni scanné de ports, ni sondé de chemins, ni énuméré de sous-domaines. Chaque domaine a été contacté une seule fois, ce que fait votre navigateur quand vous ouvrez une page.

Ce qui est revenu

862 des 1 000 domaines ont répondu en HTTPS, soit 86,2 %. Les 138 restants n'ont pas répondu du tout : 135 erreurs de connexion, 2 délais dépassés et 1 connexion interrompue.

Chaque chiffre ci-dessous est exprimé en part de ces 862 qui ont répondu, jamais du millier complet. Mélanger les deux confondrait « n'envoie pas cet en-tête » et « n'a pas répondu du tout », et ce sont deux faits différents.

En-têtePrésentPart des répondants
X-Content-Type-Options30935,8 %
Strict-Transport-Security29033,6 %
X-Frame-Options23026,7 %
Referrer-Policy17119,8 %
Content-Security-Policy12314,3 %
Permissions-Policy10211,8 %

Deux nombres décrivent la forme de tout cela mieux que le tableau :

  • 412 sites répondants, soit 47,8 %, n'ont envoyé aucun des six.
  • 48, soit 5,6 %, les ont envoyés tous les six.

Ainsi, à peu près la moitié des sites qui ont servi une page avec succès sur une connexion chiffrée n'avaient rien d'autre de configuré, et environ un sur dix-huit avait le jeu complet.

Deux cadenas sur une porte en bois usé, l'un fermé sur une ferrure métallique au premier plan et un plus petit plus loin sur les planches.
Deux cadenas sur une porte en bois usé, l'un fermé sur une ferrure métallique au premier plan et un plus petit plus loin sur les planches.

La présence d'un verrou et le fait qu'une porte soit sécurisée sont deux observations différentes. C'est tout le constat, en réalité.

Ce que cela signifie et ce que cela ne signifie pas

Nous sommes délibérément prudents ici, parce que ce genre de mesure se surinterprète facilement.

Un en-tête absent est un fait constaté, pas une vulnérabilité. Plusieurs de ces en-têtes ne font un travail utile qu'en combinaison avec d'autres choix, et leur absence peut être totalement sans conséquence sur une simple page statique sans formulaire, sans authentification et sans script tiers. Une mairie qui affiche ses horaires d'ouverture ne fait pas tourner une banque.

Nous avons mesuré les pages d'accueil uniquement. Un site peut définir d'autres en-têtes ailleurs.

C'est un instantané. Les valeurs sont celles du 2 août 2026 et ne disent rien de la veille ni du lendemain.

Nous ne désignons personne. Le jeu de données contient des domaines parce qu'il doit être reproductible, mais il ne note personne, ne classe personne et ne qualifie aucun site de non sûr.

Nous n'extrapolons pas. L'échantillon est aléatoire, ce qui rend une estimation pour les 25 922 autres domaines statistiquement possible, mais nous n'en proposons aucune et il ne faut pas en déduire une certitude.

Pourquoi cela compte pour ce qu'un VPN fait réellement

C'est la partie que nous préférons dire clairement plutôt que de laisser un lecteur la supposer.

Un VPN chiffre la liaison entre votre appareil et le serveur VPN. Cela vous protège de quelqu'un qui observerait le réseau sur lequel vous êtes, ce qui est la vraie menace sur le Wi-Fi partagé et public. C'est réellement utile, et c'est étroit.

Cela ne fait absolument rien quant à la façon dont le site de destination est configuré. Si un site web n'envoie aucun Content-Security-Policy, il n'en envoie aucun que vous l'atteigniez via un VPN ou non. S'il ne définit pas Strict-Transport-Security, votre VPN n'en ajoute pas. Les en-têtes que nous avons mesurés sont des décisions prises par le site, sur le site, et aucun outil côté client ne les remplace.

Les deux protègent de choses différentes, et le cadenas pousse les gens à les fondre en un seul sentiment de sécurité. Ce que nos chiffres montrent, c'est que le chiffrement du transport est devenu presque universel, à 86 % ici, tandis que le reste n'a pas suivi au même rythme. Le premier problème est en grande partie résolu. Le second est une question de configuration à laquelle seul l'exploitant du site peut répondre.

Les données

Les résultats bruts, les chiffres agrégés et le script de collecte sont publiés ensemble, afin que les nombres ci-dessus puissent être vérifiés plutôt que crus. L'échantillon est tiré avec la graine fixe 20260802 sur la liste triée des domaines, ce qui le rend identique sur n'importe quelle machine.

Si vous l'exécutez et obtenez des chiffres différents, l'écart est un changement réel sur ces sites, pas une différence de méthode. C'est tout l'intérêt de publier le script en même temps que les nombres.

La version courte

Sur 1 000 sites publics français tirés au hasard du registre officiel, 86,2 % ont répondu en HTTPS. Parmi eux, 47,8 % n'ont envoyé aucun des six en-têtes de sécurité standard et 5,6 % les ont envoyés tous les six.

Le chiffrement en transit est quasiment réglé. La configuration ne l'est pas, et le cadenas ne fait pas la différence entre les deux. Un VPN non plus, qui protège le chemin jusqu'au serveur et jamais les réglages du serveur lui-même.

La population provient du registre des administrations locales françaises publié par la DILA sous licence ouverte, version du 31 juillet 2026. Les mesures sont les nôtres, collectées le 2 août 2026 avec le script publié aux côtés de ce jeu de données, une requête GET par page d'accueil. Les chiffres décrivent les 862 domaines qui ont répondu et ne sont pas extrapolés au reste du registre. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer sans surcoût pour vous.

Choix éditorial
4.6 / 5

Sécurise ta connexion avec NordVPN

Threat Protection bloque traqueurs & malwares · kill switch · 30 jours remboursé

Audit Deloitte 2024Garantie 30 jours14M+ utilisateurs
Voir l'offre
Tout ce qu'il faut savoir.

Questions fréquentes

Qu'avez-vous mesuré exactement ?

Une requête GET sur la page d'accueil de 1 000 domaines, en notant si le site répondait en HTTPS et si six en-têtes de sécurité standard étaient présents : Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy. Rien d'autre. Aucun scan de ports, aucun sondage de chemins, aucune énumération de sous-domaines. Chaque domaine a été contacté une seule fois.

D'où vient la liste des sites ?

Du registre officiel des administrations locales françaises publié par la DILA, le service d'information du Premier ministre français, sous licence ouverte, dans sa version datée du 31 juillet 2026. Il contient 86 051 enregistrements, dont 58 563 mentionnent au moins un site web, ce qui donne 26 922 domaines distincts. Nous en avons tiré 1 000 au hasard avec une graine fixe, si bien que quiconque relance le script obtient le même échantillon.

Un en-tête absent signifie-t-il qu'un site n'est pas sûr ?

Non, et nous prenons soin de ne pas le dire. Un en-tête absent est un fait constaté, pas une vulnérabilité. Plusieurs de ces en-têtes ne comptent qu'en combinaison avec d'autres choix, et leur absence peut être sans conséquence sur une simple page statique. Le jeu de données ne classe ni ne note aucun site, et il ne désigne personne comme problématique.

Un VPN corrige-t-il quoi que ce soit là-dedans ?

Non, et cela mérite d'être dit franchement. Un VPN chiffre la liaison entre votre appareil et le serveur VPN. Il n'a strictement aucun effet sur la façon dont un site de destination est configuré. Si un site n'envoie aucun Content-Security-Policy, il n'en envoie aucun que vous utilisiez un VPN ou non. Les deux protègent des choses différentes, et c'est en les confondant que l'on finit par se sentir plus en sécurité qu'on ne l'est.

Puis-je reproduire ou réutiliser ce travail ?

Oui. Le script de collecte, le CSV brut et les résultats agrégés sont publiés ensemble, et le registre source est sous licence ouverte. L'échantillon est tiré avec la graine fixe 20260802 sur la liste triée des domaines, ce qui le rend identique sur n'importe quelle machine.