Aller au contenu principal
Mis à jour chaque semaine · 985 sites

Benchmark de sécurité web UE

Nous analysons 985 sites web européens chaque semaine — banque, pharma, e-commerce, secteur public, technologie. Aucun site individuel n’est nommé. La question n’est pas qui a échoué, mais quels secteurs sont exposés.

57.8/100

Score moyen

53%

E-mail falsifiable

78%

Pas de DNSSEC

56%

En-têtes de sécurité manquants

Comment se situe votre secteur ?

Posture de sécurité par secteur — triée par score moyen. Cliquez sur un secteur pour voir le détail.

Secteur Sites Score Non protégé Falsifiable Non sécurisé Répartition des notes
Pharma 39
49.1
54% 87% 13%
C
D
F
Automotive 19
51.8
58% 68% 21%
B
C
D
F
Media 140
54.7
71% 70% 11%
C
D
Banking 120
54.9
53% 56% 28%
C
D
F
E-Commerce 175
54.9
59% 61% 25%
C
D
F
Government 95
58.1
48% 61% 19%
C
D
F
Insurance 42
61.2
43% 45% 24%
B
C
D
F
Technology 265
61.9
52% 37% 14%
B
C
D
Réglementaire 90
63.5
51% 28% 13%
B
C
D

Trié par score de sécurité moyen (le plus bas en premier). Explication des colonnes : Non protégé = 3+ en-têtes HTTP critiques manquants. Falsifiable = DMARC absent ou faible. Non sécurisé = pas de redirection HTTPS.

A B C D F

Où se situe votre site web dans ce tableau ?

Lancez une analyse de sécurité gratuite — sans inscription. Découvrez votre score, votre note et comment vous vous situez par rapport à votre secteur.

Analysez votre site web maintenant

Ce que nous avons constaté

Les failles de sécurité les plus courantes sur 985 sites web européens — et les réglementations qu’elles enfreignent.

56%

Missing Security Headers

Visitors are exposed to clickjacking, XSS, and content injection because critical HTTP headers are missing.

NIS2 Art. 21

53%

Weak Email Authentication

Emails from these domains can be spoofed — invoices, password resets, anything. No DMARC enforcement.

NIS2 Art. 21 / DORA Art. 9

78%

Pas de DNSSEC

DNS responses are unsigned. Attackers can redirect visitors to fake sites without detection.

NIS2 Art. 21
Afficher tous les résultats
92%
No MTA-STS
Inbound emails can be downgraded to plaintext by an attacker — the server doesn't enforce TLS.
NIS2 Art. 21
9%
No SMTP Encryption
Email is transmitted in cleartext. Anyone on the network can read it.
GDPR Art. 32
74%
No security.txt
No public vulnerability disclosure contact — security researchers have nowhere to report issues.
CRA Art. 11
81%
No CAA Records
Any certificate authority can issue certificates for this domain — no restrictions.
NIS2 Art. 21
18%
No HTTPS Redirect
Visitors connect over unencrypted HTTP. Credentials and data are visible on the network.
GDPR Art. 32
93%
No DANE/TLSA
No certificate pinning for email transport — vulnerable to man-in-the-middle on SMTP.
NIS2 Art. 21

Méthodologie et notation

Comment nous analysons, ce que nous mesurons, comment les scores sont calculés.

Chaque site est analysé chaque semaine selon ces dimensions de sécurité. Les scores sont calculés sur une échelle de 100 points.

En-têtes de sécurité 25 pts

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Certificat 20 pts

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Pas d'application de HTTPS 10 pts

HTTP-to-HTTPS redirect for all visitors

Authentification 15 pts

SPF, DKIM (key strength), DMARC (policy enforcement)

Sécurité DNS 15 pts

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 pts

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 pts

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 pts

SMTP TLS failure reporting endpoint

Confidentialité du serveur 5 pts

No server version disclosure, no X-Powered-By, restricted CORS

Données basées sur des analyses hebdomadaires automatisées de sites web accessibles au public.

Aucun nom de site individuel n'est divulgué. Toutes les statistiques sont anonymisées par secteur.

Les références réglementaires indiquent quelles exigences se rapportent à chaque constat. Elles n’affirment pas la non-conformité d’une organisation spécifique.

Vos concurrents figurent dans ces données. Êtes-vous meilleur ou moins bon ?

Lancez une analyse de sécurité gratuite et découvrez votre score, votre note et votre positionnement — en 30 secondes, sans inscription.

Ces données sont également disponibles en JSON via l’API Benchmark.