Aller au contenu principal
825399 sites analysés

État de la sécurité web UE

Une analyse technique approfondie de 825399 sites web européens. Configuration TLS, authentification e-mail, en-têtes de sécurité et sécurité DNS — mesurés, et non estimés.

92.9%

TLS 1.3

5.7%

DMARC reject

12%

HSTS

5%

CSP

15%

DNSSEC

28%

HTTPS

21%

Compatible IPv6

4%

HTTP/3

88%

Redondance NS

0%

sec.txt CRA

6%

Contenu mixte

6%

Reporting CSP

TLS & Certificates

799734 sites analysés

TLS encrypts data in transit. TLS 1.3 is the current standard — older versions have known vulnerabilities. Required by GDPR Art. 32 (encryption of personal data), NIS2 Art. 21 (state of the art security measures), and PCI DSS 4.0 (TLS 1.2+ mandatory since March 2025).

TLS Version Distribution

TLSv1.3
92.9%
TLSv1.2
7.0%
Unknown
0.0%

Certificate Features

100%

Forward Secrecy

100%

Transparence des certificats

20%

OCSP Stapling

32%

Wildcard Certs

0%

Deprecated TLS

HTTP Security Headers

869130 sites analysés

HTTP security headers instruct browsers to enable protections like XSS filtering, clickjacking prevention, and content type enforcement. OWASP recommends all six headers. NIS2 Art. 21 and ISO 27001 A.8.9 require appropriate technical measures — missing headers indicate gaps.

Header Adoption Rates

Strict-Transport-Security (HSTS)
12%
X-Content-Type-Options
12%
X-Frame-Options
8%
Referrer-Policy
6%
Content-Security-Policy (CSP)
5%
Permissions-Policy
3%

28%

Redirection HTTPS

5%

HSTS Preload Ready

1%

security.txt

42%

Open CORS

1%

HSTS < 6 months

0%

Unsafe Referrer-Policy

1%

COOP Enabled

2%

Server Misconfigs

Sécurité e-mail

850564 sites analysés

SPF, DKIM, and DMARC prevent email spoofing and phishing. Without DMARC enforcement, attackers can send emails that appear to come from your domain. Required by NIS2 Art. 21 (supply chain security), DORA Art. 9 (ICT risk management), and BSI IT-Grundschutz APP.5.3.

DMARC Policy Distribution

13.4%
77.5%
Reject 5.7% Quarantine 3.4% None (monitor only) 13.4% Pas de DMARC 77.5%

Authentification e-mail

34%

SPF

17%

DKIM

23%

DMARC

19%

STARTTLS

18%

Modern SMTP TLS

0%

Sur liste noire

DKIM Key Size Distribution

1024-bit 21.1%
1148-bit 0.0%
2024-bit 0.0%
2048-bit 78.7%
3072-bit 0.0%
384-bit 0.0%
4096-bit 0.1%
512-bit 0.0%
768-bit 0.1%
8192-bit 0.0%

Email Spoofability by Industry

Percentage of sites without effective DMARC policy (spoofable via email)

Alimentation
94% 238551
Hôtellerie
93% 114908
Beauty
93% 31247
Culture
93% 30885
Pets
93% 3598
Sports
92% 47911
Home Garden
92% 28067
Voyage
92% 24094
Mode
91% 29292
Éducation
90% 100385
Automobile
90% 37768
Santé
89% 53341
Immobilier
89% 12297
Construction
88% 14044
Ngo
88% 12230
Professional Services
87% 16114
Tech
84% 18449
Pharma
82% 14545
Assurance
76% 3108
Médias
75% 4175

Sécurité DNS

869408 sites analysés

DNS security features protect against cache poisoning, domain hijacking, and man-in-the-middle attacks. DNSSEC is recommended by ENISA and required under NIS2 for essential entities. CAA prevents unauthorized certificate issuance (RFC 8659). MTA-STS enforces TLS for inbound email.

DNSSEC Signing
15%
DANE/TLSA
10%
Enregistrements CAA
3%
MTA-STS
1%
TLS-RPT
1%
BIMI
0%

MTA-STS Mode Breakdown

enforce (2704)
testing (1157)
unknown (670)
none (119)

Zone Transfer (AXFR) open on 1% of domains — full DNS zone data is publicly accessible.

Méthodologie

Comment ces données ont été collectées et ce qu'elles représentent.

Toutes les données sont collectées via des analyses automatisées et non intrusives de sites web accessibles au public. Aucun identifiant n'est utilisé, aucun formulaire n'est soumis et aucune donnée privée n'est consultée.

Les sites sont analysés selon plusieurs dimensions : en-têtes HTTP, certificats TLS, enregistrements DNS et authentification e-mail (SPF/DKIM/DMARC). Les données de confidentialité, d'accessibilité et de technologie sont disponibles dans des rapports dédiés.

Aucun site individuel n'est nommé. Toutes les statistiques sont agrégées et anonymisées. Les références réglementaires indiquent quelles exigences se rapportent à chaque constat — elles n'affirment pas la non-conformité d'une organisation spécifique.

Où se situe votre site web ?

Lancez une analyse de sécurité gratuite et comparez-vous — TLS, en-têtes, e-mail, DNS — en 30 secondes, sans inscription.

Basé sur des analyses automatisées de 825399 sites web européens. Mis à jour en continu.