opencité

L'état mesuré des sites de communes, une fois par trimestre

accueil / veille / Le chiffrement obligatoire : ce qu'il apporte, et le piège du certificat

Le chiffrement obligatoire : ce qu'il apporte, et le piège du certificat

Un tiers des sites le pose, et c'est celui qui demande le plus de prudence. Ce qu'il protège, et comment le déployer sans risquer une coupure.

contient une mesure de la sonde

7 000 sites de communes exposent l’en-tête de chiffrement obligatoire, soit 32,7 % des 21 389 sites joints le 7 septembre 2026.

Ce qu’il protège

Sans lui, un visiteur qui tape votre adresse sans préciser le protocole envoie d’abord une requête en clair. Cette première requête est interceptable, et une redirection vers la version chiffrée arrive trop tard.

Avec lui, le navigateur mémorise que ce domaine ne s’accède qu’en connexion chiffrée, et il n’émet plus jamais de requête en clair vers lui.

Le piège, et il est réel

L’en-tête déclare une durée de mémorisation. Pendant cette durée, le navigateur refuse toute connexion non chiffrée à votre domaine, et le visiteur ne peut pas passer outre.

Si votre certificat expire, votre site devient inaccessible, sans page d’erreur contournable.

La méthode de déploiement

1. Vérifiez que le renouvellement du certificat est automatique, et qu’il fonctionne. C’est la condition préalable, et elle n’est pas toujours remplie sur un hébergement ancien.

2. Vérifiez que tout le site est accessible en chiffré, y compris les sous-domaines si vous comptez les inclure.

3. Posez l’en-tête avec une durée courte, quelques minutes ou quelques heures.

4. Attendez, vérifiez, puis allongez progressivement jusqu’à un an ou deux.

5. N’incluez les sous-domaines que si vous êtes sûr qu’aucun n’est en clair. Un sous-domaine technique oublié devient inaccessible.

Le rapport avec les erreurs que nous mesurons

Sur les 22 151 sites sondés, 762 n’ont pas répondu du tout, soit 3,4 %, et 872 ont répondu par une erreur, soit 4,1 % : 473 en page absente, 245 en accès refusé, 88 en service indisponible, 33 en erreur serveur.

Un certificat expiré fait partie des causes de ces échecs, et il est d’autant plus grave qu’un chiffrement obligatoire a été déclaré.

Ce que nous mesurons, et rien de plus

La présence de l’en-tête dans la réponse, pas la qualité de sa configuration : ni la durée déclarée, ni l’inclusion des sous-domaines. C’est une limite de notre sonde, et elle est écrite sur notre page de méthode.

À lire ensuite

Les chiffres cités viennent de notre sonde, dont la page de méthode dit ce qu'elle mesure et ce qu'elle rate, et l'observatoire le détail par département. Nous mesurons ce qu'un serveur répond publiquement, sans nous connecter à quoi que ce soit.

Observatoire indépendant de la qualité des sites publics français. Les mesures sont produites par une sonde automatisée dont la méthode et les limites sont publiées, et le jeu de données brut est téléchargeable.