La moitié des sites de communes ne pose aucun en-tête de sécurité
C'est la mesure la plus sévère de cet observatoire, et la plus facile à corriger. Ce qu'un en-tête fait, et pourquoi son absence n'est pas une faute d'agent.
contient une mesure de la sonde
Sur les 21 389 sites officiels de communes joints le 7 septembre 2026, 10 487 n’exposent aucun en-tête de sécurité, soit 49 %.
Ce qu’est un en-tête de sécurité
Une ligne que le serveur ajoute à sa réponse, et qui donne une consigne au navigateur : n’accepte ce site qu’en connexion chiffrée, n’affiche pas cette page dans un cadre sur un autre site, n’interprète pas un fichier autrement que ce qui est déclaré.
Ce n’est pas du code applicatif : c’est une configuration de serveur, ou quelques lignes dans le fichier de configuration d’un hébergement mutualisé.
Ce que chacun empêche, et leur taux
Le chiffrement obligatoire, présent sur 32,7 % des sites, soit 7 000 : il empêche l’interception d’une première requête en clair.
La politique de sécurité de contenu, 15,1 %, soit 3 223 sites : elle empêche l’exécution d’un script introduit à l’insu du site.
Le refus d’affichage en cadre, 27,6 % : il empêche un habillage trompeur qui capte les clics.
Le refus de deviner le type de contenu, 34,4 % : il empêche qu’un fichier envoyé soit exécuté comme du script.
La politique de provenance, 21,4 %, et la politique d’autorisations, 14,2 %.
Pourquoi ce n’est pas une faute d’agent
Parce que la très grande majorité des sites de communes est hébergée chez un prestataire, sur une plateforme mutualisée, avec une solution du marché. L’en-tête relève du prestataire, pas de la mairie.
Une commune qui découvre ce chiffre n’a donc pas à se reprocher quoi que ce soit : elle a un courriel à écrire à son prestataire.
Le courriel qui règle la plus grande partie du sujet
« Bonjour, notre site n’expose aucun en-tête de sécurité. Pouvez-vous ajouter au minimum le refus de deviner le type de contenu, le refus d’affichage en cadre et la politique de provenance, puis nous confirmer ? »
Ces trois-là ne cassent rien, et ils sont posés en quelques minutes sur n’importe quelle plateforme. Le chiffrement obligatoire et la politique de sécurité de contenu demandent plus de prudence, et se posent ensuite.
Ce que cette mesure n’est pas
Un audit de sécurité. Nous lisons une réponse publique, sans nous connecter à quoi que ce soit, sans tester la moindre faille.
Un classement de communes. Nous ne nommons aucune commune : nos comparaisons se font par département, au-dessus de cent sites joignables.