Il lucchetto nella barra degli indirizzi risponde esattamente a una domanda: la connessione tra te e questo server è cifrata? Le persone lo leggono come un'affermazione molto più ampia sul sito che sta dietro. Volevamo sapere quanto sia davvero ampio questo scarto, così lo abbiamo misurato.
Che cosa abbiamo fatto
Abbiamo preso il registro ufficiale delle amministrazioni locali francesi pubblicato dalla DILA, il servizio informativo del primo ministro francese, con licenza aperta, nella versione datata 31 luglio 2026. Contiene 86.051 record, di cui 58.563 indicano almeno un sito web. Dopo la normalizzazione dei nomi host restano 26.922 domini distinti.
Da questi ne abbiamo estratti 1.000 a caso con un seed fisso, poi abbiamo inviato esattamente una richiesta GET a ciascuna home page, registrando se rispondeva via HTTPS e quali dei sei header di sicurezza standard tornavano.
Non abbiamo scansionato porte, sondato percorsi o enumerato sottodomini. Ogni dominio è stato contattato una sola volta, che è ciò che fa il tuo browser quando apri una pagina.
Che cosa è tornato
862 dei 1.000 domini hanno risposto via HTTPS, ovvero l'86,2 %. I restanti 138 non hanno risposto affatto: 135 errori di connessione, 2 timeout e 1 connessione caduta.
Ogni cifra qui sotto è espressa come quota di quegli 862 che hanno risposto, mai del migliaio completo. Mescolare le due cose confonderebbe «non invia questo header» con «non ha risposto affatto», e sono fatti diversi.
| Header | Presente | Quota di chi ha risposto |
|---|---|---|
X-Content-Type-Options | 309 | 35,8 % |
Strict-Transport-Security | 290 | 33,6 % |
X-Frame-Options | 230 | 26,7 % |
Referrer-Policy | 171 | 19,8 % |
Content-Security-Policy | 123 | 14,3 % |
Permissions-Policy | 102 | 11,8 % |
Due numeri descrivono la forma del fenomeno meglio della tabella:
- 412 siti che hanno risposto, il 47,8 %, non ne hanno inviato nessuno dei sei.
- 48, ossia il 5,6 %, li hanno inviati tutti e sei.
Quindi circa metà dei siti che hanno servito con successo una pagina su una connessione cifrata non aveva nient'altro configurato, e circa uno su diciotto aveva l'insieme completo.

Che ci sia un lucchetto e che una porta sia messa in sicurezza sono osservazioni diverse. In fondo è tutto qui il risultato.
Che cosa significa e che cosa non significa
Qui siamo deliberatamente prudenti, perché questo tipo di misurazione si presta facilmente all'esagerazione.
Un header assente è un fatto osservato, non una vulnerabilità. Diversi di questi header svolgono un lavoro utile solo in combinazione con altre scelte, e la loro assenza può essere del tutto innocua su una semplice pagina statica senza moduli, senza accessi e senza script di terze parti. Un municipio che pubblica gli orari di apertura non gestisce una banca.
Abbiamo misurato solo le home page. Un sito può impostare header diversi altrove.
È un'istantanea. I valori sono quelli del 2 agosto 2026 e non dicono nulla del giorno prima o di quello dopo.
Non facciamo nomi. Il set di dati contiene domini perché deve essere riproducibile, ma non valuta nessuno, non classifica nessuno e non definisce insicuro alcun sito.
Non estrapoliamo. Il campione è casuale, il che rende statisticamente possibile una stima per gli altri 25.922 domini, ma non ne proponiamo alcuna e non va dedotta come una certezza.
Perché questo conta per ciò che una VPN fa davvero
Questa è la parte che preferiamo dire chiaramente piuttosto che lasciare che un lettore la dia per scontata.
Una VPN cifra il collegamento tra il tuo dispositivo e il server VPN. Ciò ti protegge da chi osserva la rete su cui ti trovi, che è la minaccia reale sul Wi-Fi condiviso e pubblico. È genuinamente utile, ed è circoscritto.
Non fa assolutamente nulla riguardo a come è configurato il sito di destinazione. Se un sito web non invia alcuna Content-Security-Policy, non ne invia nessuna, che tu lo raggiunga tramite una VPN oppure no. Se non imposta Strict-Transport-Security, la tua VPN non ne aggiunge una. Gli header che abbiamo misurato sono decisioni prese dal sito, sul sito, e nessuno strumento lato client le scavalca.
Le due cose proteggono da minacce diverse, e il lucchetto spinge le persone a fonderle in un'unica sensazione di sicurezza. Ciò che mostrano i nostri numeri è che la cifratura del trasporto è diventata quasi universale, qui all'86 %, mentre tutto il resto non ha seguito lo stesso ritmo. Il primo problema è in larga parte risolto. Il secondo è una questione di configurazione a cui può rispondere solo chi gestisce il sito.
I dati
I risultati grezzi, le cifre aggregate e lo script di raccolta sono pubblicati insieme, così i numeri qui sopra possono essere verificati anziché creduti. Il campione è estratto con il seed fisso 20260802 sull'elenco ordinato dei domini, il che lo rende identico su qualsiasi macchina.
Se lo esegui e ottieni cifre diverse, la differenza è un cambiamento reale su quei siti, non una differenza di metodo. È questo il senso di pubblicare lo script insieme ai numeri.
La versione breve
Su 1.000 siti della pubblica amministrazione francese estratti a caso dal registro ufficiale, l'86,2 % ha risposto via HTTPS. Tra questi, il 47,8 % non ha inviato nessuno dei sei header di sicurezza standard e il 5,6 % li ha inviati tutti e sei.
La cifratura in transito è quasi risolta. La configurazione no, e il lucchetto non distingue tra le due. Nemmeno una VPN lo fa: protegge il percorso verso il server e mai le impostazioni del server stesso.
La popolazione proviene dal registro delle amministrazioni locali francesi pubblicato dalla DILA con licenza aperta, versione del 31 luglio 2026. Le misurazioni sono nostre, raccolte il 2 agosto 2026 con lo script pubblicato insieme a questo set di dati, una richiesta GET per home page. Le cifre descrivono gli 862 domini che hanno risposto e non sono estrapolate al resto del registro. I link commerciali riportano l'attributo rel="sponsored nofollow"; può essere applicata una commissione di affiliazione senza costi aggiuntivi per voi.
Proteggi la tua connessione con NordVPN
Threat Protection blocca tracker e malware · kill switch · 30 giorni di rimborso



