AnonymFlow
securite-reseauINFO

Abbiamo controllato 1.000 siti pubblici: l'86 % aveva HTTPS, metà non aveva altro

Un lucchetto significa che la connessione è cifrata. Non dice nulla su come è configurato il sito. Abbiamo misurato gli header di sicurezza di 1.000 siti della pubblica amministrazione francese estratti dal registro ufficiale, e pubblicato i dati insieme allo script.

Di Eric Gerard · Redattore · AnonymFlow5 min di letturaPhoto via Pixabay

Il lucchetto nella barra degli indirizzi risponde esattamente a una domanda: la connessione tra te e questo server è cifrata? Le persone lo leggono come un'affermazione molto più ampia sul sito che sta dietro. Volevamo sapere quanto sia davvero ampio questo scarto, così lo abbiamo misurato.

Che cosa abbiamo fatto

Abbiamo preso il registro ufficiale delle amministrazioni locali francesi pubblicato dalla DILA, il servizio informativo del primo ministro francese, con licenza aperta, nella versione datata 31 luglio 2026. Contiene 86.051 record, di cui 58.563 indicano almeno un sito web. Dopo la normalizzazione dei nomi host restano 26.922 domini distinti.

Da questi ne abbiamo estratti 1.000 a caso con un seed fisso, poi abbiamo inviato esattamente una richiesta GET a ciascuna home page, registrando se rispondeva via HTTPS e quali dei sei header di sicurezza standard tornavano.

Non abbiamo scansionato porte, sondato percorsi o enumerato sottodomini. Ogni dominio è stato contattato una sola volta, che è ciò che fa il tuo browser quando apri una pagina.

Che cosa è tornato

862 dei 1.000 domini hanno risposto via HTTPS, ovvero l'86,2 %. I restanti 138 non hanno risposto affatto: 135 errori di connessione, 2 timeout e 1 connessione caduta.

Ogni cifra qui sotto è espressa come quota di quegli 862 che hanno risposto, mai del migliaio completo. Mescolare le due cose confonderebbe «non invia questo header» con «non ha risposto affatto», e sono fatti diversi.

HeaderPresenteQuota di chi ha risposto
X-Content-Type-Options30935,8 %
Strict-Transport-Security29033,6 %
X-Frame-Options23026,7 %
Referrer-Policy17119,8 %
Content-Security-Policy12314,3 %
Permissions-Policy10211,8 %

Due numeri descrivono la forma del fenomeno meglio della tabella:

  • 412 siti che hanno risposto, il 47,8 %, non ne hanno inviato nessuno dei sei.
  • 48, ossia il 5,6 %, li hanno inviati tutti e sei.

Quindi circa metà dei siti che hanno servito con successo una pagina su una connessione cifrata non aveva nient'altro configurato, e circa uno su diciotto aveva l'insieme completo.

Due lucchetti su una porta di legno consumata, uno chiuso su una ferramenta metallica in primo piano e uno più piccolo più in là sulle assi.
Due lucchetti su una porta di legno consumata, uno chiuso su una ferramenta metallica in primo piano e uno più piccolo più in là sulle assi.

Che ci sia un lucchetto e che una porta sia messa in sicurezza sono osservazioni diverse. In fondo è tutto qui il risultato.

Che cosa significa e che cosa non significa

Qui siamo deliberatamente prudenti, perché questo tipo di misurazione si presta facilmente all'esagerazione.

Un header assente è un fatto osservato, non una vulnerabilità. Diversi di questi header svolgono un lavoro utile solo in combinazione con altre scelte, e la loro assenza può essere del tutto innocua su una semplice pagina statica senza moduli, senza accessi e senza script di terze parti. Un municipio che pubblica gli orari di apertura non gestisce una banca.

Abbiamo misurato solo le home page. Un sito può impostare header diversi altrove.

È un'istantanea. I valori sono quelli del 2 agosto 2026 e non dicono nulla del giorno prima o di quello dopo.

Non facciamo nomi. Il set di dati contiene domini perché deve essere riproducibile, ma non valuta nessuno, non classifica nessuno e non definisce insicuro alcun sito.

Non estrapoliamo. Il campione è casuale, il che rende statisticamente possibile una stima per gli altri 25.922 domini, ma non ne proponiamo alcuna e non va dedotta come una certezza.

Perché questo conta per ciò che una VPN fa davvero

Questa è la parte che preferiamo dire chiaramente piuttosto che lasciare che un lettore la dia per scontata.

Una VPN cifra il collegamento tra il tuo dispositivo e il server VPN. Ciò ti protegge da chi osserva la rete su cui ti trovi, che è la minaccia reale sul Wi-Fi condiviso e pubblico. È genuinamente utile, ed è circoscritto.

Non fa assolutamente nulla riguardo a come è configurato il sito di destinazione. Se un sito web non invia alcuna Content-Security-Policy, non ne invia nessuna, che tu lo raggiunga tramite una VPN oppure no. Se non imposta Strict-Transport-Security, la tua VPN non ne aggiunge una. Gli header che abbiamo misurato sono decisioni prese dal sito, sul sito, e nessuno strumento lato client le scavalca.

Le due cose proteggono da minacce diverse, e il lucchetto spinge le persone a fonderle in un'unica sensazione di sicurezza. Ciò che mostrano i nostri numeri è che la cifratura del trasporto è diventata quasi universale, qui all'86 %, mentre tutto il resto non ha seguito lo stesso ritmo. Il primo problema è in larga parte risolto. Il secondo è una questione di configurazione a cui può rispondere solo chi gestisce il sito.

I dati

I risultati grezzi, le cifre aggregate e lo script di raccolta sono pubblicati insieme, così i numeri qui sopra possono essere verificati anziché creduti. Il campione è estratto con il seed fisso 20260802 sull'elenco ordinato dei domini, il che lo rende identico su qualsiasi macchina.

Se lo esegui e ottieni cifre diverse, la differenza è un cambiamento reale su quei siti, non una differenza di metodo. È questo il senso di pubblicare lo script insieme ai numeri.

La versione breve

Su 1.000 siti della pubblica amministrazione francese estratti a caso dal registro ufficiale, l'86,2 % ha risposto via HTTPS. Tra questi, il 47,8 % non ha inviato nessuno dei sei header di sicurezza standard e il 5,6 % li ha inviati tutti e sei.

La cifratura in transito è quasi risolta. La configurazione no, e il lucchetto non distingue tra le due. Nemmeno una VPN lo fa: protegge il percorso verso il server e mai le impostazioni del server stesso.

La popolazione proviene dal registro delle amministrazioni locali francesi pubblicato dalla DILA con licenza aperta, versione del 31 luglio 2026. Le misurazioni sono nostre, raccolte il 2 agosto 2026 con lo script pubblicato insieme a questo set di dati, una richiesta GET per home page. Le cifre descrivono gli 862 domini che hanno risposto e non sono estrapolate al resto del registro. I link commerciali riportano l'attributo rel="sponsored nofollow"; può essere applicata una commissione di affiliazione senza costi aggiuntivi per voi.

Scelta editoriale
4.6 / 5

Proteggi la tua connessione con NordVPN

Threat Protection blocca tracker e malware · kill switch · 30 giorni di rimborso

Audit Deloitte 2024Garanzia di 30 giorni14M+ utenti
Vedi l'offerta
Tutto ciò che devi sapere.

Domande frequenti

Che cosa avete misurato esattamente?

Una richiesta GET alla home page di 1.000 domini, registrando se il sito rispondeva via HTTPS e se erano presenti sei header di sicurezza standard: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy. Nient'altro. Nessuna scansione di porte, nessun sondaggio di percorsi, nessuna enumerazione di sottodomini. Ogni dominio è stato contattato una sola volta.

Da dove viene l'elenco dei siti?

Dal registro ufficiale delle amministrazioni locali francesi pubblicato dalla DILA, il servizio informativo del primo ministro francese, con licenza aperta, nella versione datata 31 luglio 2026. Contiene 86.051 record, di cui 58.563 indicano almeno un sito web, il che dà 26.922 domini distinti. Ne abbiamo estratti 1.000 a caso con un seed fisso, così chiunque riesegua lo script ottiene lo stesso campione.

Un header assente significa che un sito è insicuro?

No, e stiamo attenti a non dirlo. Un header assente è un fatto osservato, non una vulnerabilità. Diversi di questi header contano solo in combinazione con altre scelte, e la loro assenza può essere innocua su una semplice pagina statica. Il set di dati non classifica né valuta alcun sito, e non indica nessuno come problematico.

Una VPN risolve qualcosa di tutto questo?

No, ed è bene dirlo senza giri di parole. Una VPN cifra il collegamento tra il tuo dispositivo e il server VPN. Non ha alcun effetto su come è configurato un sito di destinazione. Se un sito non invia alcuna Content-Security-Policy, non ne invia nessuna che tu usi una VPN oppure no. Le due cose proteggono aspetti diversi, e confonderle è il modo in cui si finisce per sentirsi più al sicuro di quanto si sia.

Posso riprodurre o riutilizzare questo lavoro?

Sì. Lo script di raccolta, il CSV grezzo e i risultati aggregati sono pubblicati insieme, e il registro di origine è sotto licenza aperta. Il campione è estratto con il seed fisso 20260802 sull'elenco ordinato dei domini, il che lo rende identico su qualsiasi macchina.