opencité

L'état mesuré des sites de communes, une fois par trimestre

accueil / veille / Les six en-têtes que nous mesurons, un par un, avec leur taux

Les six en-têtes que nous mesurons, un par un, avec leur taux

Ce que chacun fait, ce qu'il empêche, et le pourcentage de sites qui le pose. La fiche de référence de cet observatoire.

contient une mesure de la sonde

Voici les six en-têtes de sécurité que notre sonde relève, du plus posé au moins posé, sur les 21 389 sites joints le 7 septembre 2026.

Le refus de deviner le type de contenu, 34,4 %

Ce qu’il fait : il demande au navigateur de respecter le type déclaré par le serveur, sans essayer de le deviner.

Ce qu’il empêche : qu’un fichier envoyé par un visiteur soit interprété comme du script.

Risque à le poser : nul.

Le chiffrement obligatoire, 32,7 %

Ce qu’il fait : il interdit au navigateur toute connexion en clair vers ce domaine, pour une durée déclarée.

Ce qu’il empêche : l’interception de la première requête.

Risque : réel si le certificat expire. Voir notre billet dédié.

Le refus d’affichage en cadre, 27,6 %

Ce qu’il empêche : un habillage trompeur qui capte les clics des visiteurs sur un site tiers.

Risque : nul, sauf si vous intégrez volontairement vos pages ailleurs.

La politique de provenance, 21,4 %

Ce qu’elle fait : elle limite l’adresse d’origine transmise quand un visiteur clique vers l’extérieur.

Ce qu’elle évite : de divulguer une adresse interne, avec ses paramètres, à un site tiers.

La politique de sécurité de contenu, 15,1 %

La plus puissante et la moins posée, avec 3 223 sites seulement.

Ce qu’elle empêche : l’exécution d’un script introduit à l’insu du site.

Risque : casse silencieuse si elle est trop stricte. À déployer en mode observation d’abord.

La politique d’autorisations, 14,2 %

Ce qu’elle fait : elle coupe l’accès aux capteurs, à la caméra et au micro pour un site qui n’en a pas besoin.

Risque : nul sur un site d’information.

Le chiffre qui résume

10 487 sites, soit 49 %, n’exposent aucun de ces six en-têtes.

Et l’ordre des taux dit quelque chose : les trois en-têtes sans risque ne sont pas les plus posés. Le chiffrement obligatoire, plus risqué, l’est davantage que la politique de provenance, qui ne casse rien.

L’explication la plus probable : les en-têtes posés sont ceux que les plateformes mettent par défaut, pas ceux qu’un administrateur a choisis. C’est une hypothèse, et nos données ne permettent pas de la démontrer.

Ce que nous mesurons

La présence de l’en-tête dans la réponse, jamais la qualité de sa configuration. Un en-tête permissif compte comme un en-tête, et cette limite est écrite sur notre page de méthode.

À lire ensuite

Les chiffres cités viennent de notre sonde, dont la page de méthode dit ce qu'elle mesure et ce qu'elle rate, et l'observatoire le détail par département. Nous mesurons ce qu'un serveur répond publiquement, sans nous connecter à quoi que ce soit.

Observatoire indépendant de la qualité des sites publics français. Les mesures sont produites par une sonde automatisée dont la méthode et les limites sont publiées, et le jeu de données brut est téléchargeable.