Aller au contenu principal
Mis à jour chaque semaine · 17591 sites

Benchmark de sécurité web UE

Nous analysons 17591 sites web européens chaque semaine — banque, pharma, e-commerce, secteur public, technologie. Aucun site individuel n’est nommé. La question n’est pas qui a échoué, mais quels secteurs sont exposés.

53.9/100

Score moyen

50%

E-mail falsifiable

83%

Pas de DNSSEC

66%

En-têtes de sécurité manquants

19%

Transferts à haut risque avant consentement

60.1/100

Score d'accessibilité

5.0

Cookies pré-consentement moy.

Comment se situe votre secteur ?

Posture de sécurité par secteur — triée par score moyen. Cliquez sur un secteur pour voir le détail.

Secteur Sites Score Non protégé Falsifiable Pré-consentement Répartition des notes
Sport 395
41.5
83% 75% 29%
D
F
Hôtellerie 518
42.7
79% 70% 23%
C
D
F
Logistique 305
45.4
74% 50% 13%
C
D
F
Adulte 295
46.1
81% 76% 12%
D
F
ONG & Associations 345
47.9
73% 68% 23%
C
D
F
Médias 2432
51.9
79% 59% 22%
C
D
Voyage 227
52.1
64% 57% 11%
B
C
D
F
Mode 269
52.6
57% 48% 22%
C
D
F
Jeux d'argent 272
53.0
68% 52% 13%
C
D
Alimentation & Livraison 222
53.2
66% 54% 12%
C
D
F
Immobilier 354
53.4
69% 52% 21%
C
D
Santé 541
54.1
67% 50% 18%
C
D
E-Commerce 4320
54.6
65% 47% 16%
C
D
Transport 416
55.2
60% 49% 19%
C
D
Technologie 2064
55.7
64% 49% 22%
C
D
Automobile 367
55.8
59% 51% 15%
C
D
Pharma 292
55.9
59% 39% 22%
C
D
Réglementaire 332
55.9
55% 55% 36%
C
D
Éducation 926
56.4
69% 62% 23%
C
D
Télécommunications 364
56.9
58% 47% 19%
C
D
Énergie 389
57.0
55% 42% 20%
C
D
Gouvernement 989
57.6
57% 50% 24%
C
D
Banques 623
61.0
44% 27% 11%
C
D
Assurance 334
61.5
46% 29% 13%
C
D

Trié par score de sécurité moyen (le plus bas en premier). Légende des colonnes : Non protégé = 3+ en-têtes HTTP critiques manquants. Usurpable = DMARC absent ou faible.

A B C D F

Où se situe votre site web dans ce tableau ?

Lancez une analyse de sécurité gratuite — sans inscription. Découvrez votre score, votre note et comment vous vous situez par rapport à votre secteur.

Analysez votre site web maintenant

Ce que nous avons constaté

Les failles de sécurité les plus courantes sur 17591 sites web européens — et les réglementations qu’elles enfreignent.

66%

En-têtes de sécurité manquants

Les visiteurs sont exposés au clickjacking, au XSS et à l'injection de contenu car des en-têtes HTTP critiques sont manquants.

NIS2 Art. 21

50%

Authentification e-mail faible

Les e-mails de ces domaines peuvent être falsifiés — factures, réinitialisations de mot de passe, tout. Aucune application DMARC.

NIS2 Art. 21 / DORA Art. 9

83%

Pas de DNSSEC

Les réponses DNS ne sont pas signées. Les attaquants peuvent rediriger les visiteurs vers de faux sites sans détection.

NIS2 Art. 21
Afficher tous les résultats
96%
Pas de MTA-STS
Les e-mails entrants peuvent être rétrogradés en texte clair par un attaquant — le serveur n'impose pas TLS.
NIS2 Art. 21
14%
Pas de chiffrement SMTP
L'e-mail est transmis en clair. N'importe qui sur le réseau peut le lire.
GDPR Art. 32
85%
Pas de security.txt
Aucun contact public de divulgation de vulnérabilités — les chercheurs en sécurité n'ont pas où signaler les problèmes.
CRA Art. 11
85%
Aucun enregistrement CAA
N'importe quelle autorité de certification peut émettre des certificats pour ce domaine — aucune restriction.
NIS2 Art. 21
6%
Pas de redirection HTTPS
Les visiteurs se connectent via HTTP non chiffré. Les identifiants et données sont visibles sur le réseau.
GDPR Art. 32
95%
Pas de DANE/TLSA
Pas d'épinglage de certificat pour le transport e-mail — vulnérable aux attaques man-in-the-middle sur SMTP.
NIS2 Art. 21

Accessibilité, performance et conformité cookies

Au-delà de la sécurité — comment les sites européens se comportent en accessibilité, Core Web Vitals et consentement cookies.

Accessibilité (WCAG 2.2)

17019 sites analysés · EAA / BFSG

60.1

Score moyen

5.3

Violations moy.

13240

Total critique

Gouvernement
71.2
Assurance
69.2
Banques
67.4
Réglementaire
67.2
Pharma
66.3
Éducation
65.7
Automobile
63.2
Télécommunications
62.8
Santé
62.6
Technologie
62.2
Énergie
61.1
E-Commerce
59.3
Alimentation & Livraison
59.2
Mode
58.9
Voyage
57.8
Transport
57.5
Adulte
57.3
Immobilier
57.2
ONG & Associations
56.3
Jeux d'argent
55.1
Médias
54.1
Logistique
53.4
Hôtellerie
50.0
Sport
49.7

Conformité des cookies

16915 sites analysés · ePrivacy / TTDSG

5.0

Moy. pré-consentement

7208

Pas de bannière

3365

Pas de bouton de refus

Réglementaire
2.2
Éducation
2.9
Logistique
2.9
Gouvernement
3.0
Pharma
3.7
Énergie
3.9
ONG & Associations
4.0
Sport
4.1
Santé
4.2
Technologie
4.4
Hôtellerie
4.5
Automobile
4.6
Jeux d'argent
4.8
Immobilier
5.0
Transport
5.0
Adulte
5.1
Alimentation & Livraison
5.4
Médias
5.6
Banques
5.7
E-Commerce
6.0
Assurance
6.0
Télécommunications
6.4
Voyage
7.4
Mode
11.5

Core Web Vitals

16581 sites analysés

92.9

Score de performance

1.8s

LCP

0.083

CLS

1.5s

FCP

80.0ms

TBT

0ms

TTFB

Immobilier
94.7
Adulte
94.6
Médias
94.0
Technologie
93.8
Assurance
93.6
Automobile
93.5
Transport
93.3
Banques
93.1
E-Commerce
93.0
Santé
92.7
Éducation
92.2
Gouvernement
92.2
Hôtellerie
92.1
Jeux d'argent
92.0
Pharma
91.8
Alimentation & Livraison
91.7
Énergie
91.5
Voyage
91.5
Logistique
91.3
Réglementaire
91.3
ONG & Associations
91.2
Télécommunications
91.1
Mode
90.5
Sport
90.4

Méthodologie et notation

Comment nous analysons, ce que nous mesurons, comment les scores sont calculés.

Chaque site est analysé chaque semaine selon ces dimensions de sécurité. Les scores sont calculés sur une échelle de 100 points.

En-têtes de sécurité 25 pts

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Certificat 20 pts

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Pas d'application de HTTPS 10 pts

HTTP-to-HTTPS redirect for all visitors

Authentification 15 pts

SPF, DKIM (key strength), DMARC (policy enforcement)

Sécurité DNS 15 pts

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 pts

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 pts

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 pts

SMTP TLS failure reporting endpoint

Confidentialité du serveur 5 pts

No server version disclosure, no X-Powered-By, restricted CORS

Données basées sur des analyses hebdomadaires automatisées de sites web accessibles au public.

Aucun nom de site individuel n'est divulgué. Toutes les statistiques sont anonymisées par secteur.

Les références réglementaires indiquent quelles exigences se rapportent à chaque constat. Elles n’affirment pas la non-conformité d’une organisation spécifique.

Vos concurrents figurent dans ces données. Êtes-vous meilleur ou moins bon ?

Lancez une analyse de sécurité gratuite et découvrez votre score, votre note et votre positionnement — en 30 secondes, sans inscription.

Ces données sont également disponibles en JSON via l’API Benchmark.