La transparence en matière de sécurité commence par un simple fichier.
Le security.txt (RFC 9116) permet à un site web d’indiquer publiquement un contact dédié pour signaler une faille de sécurité. Cette carte recense, commune par commune, la présence et la validité de ce fichier sur les sites officiels des ~2 100 communes du pays. Cliquez sur une commune pour voir son statut, son contact de sécurité et la date d’expiration déclarée.
Chargement de la carte...
Au 22 juillet 2026, 814 sites sur 2110 (Communes suisses) publient un fichier security.txt, dont 727 valides au sens de la RFC 9116 (6 incomplets, 81 expirés).
- Valide 727 (34%)
- Présent (incomplet) 6 (0%)
- Expiré 81 (4%)
- Absent 1114 (53%)
- Injoignable 182 (9%)
| Région | Sites analysés | Avec security.txt | % |
|---|---|---|---|
| - | 55 | 27 | 49% |
| Kanton Aargau | 196 | 120 | 61% |
| Kanton Appenzell Ausserrhoden | 20 | 3 | 15% |
| Kanton Appenzell Innerrhoden | 5 | 0 | 0% |
| Kanton Basel-Landschaft | 86 | 32 | 37% |
| Kanton Basel-Stadt | 3 | 1 | 33% |
| Kanton Bern | 334 | 122 | 37% |
| Kanton Freiburg | 119 | 19 | 16% |
| Kanton Genf | 45 | 5 | 11% |
| Kanton Glarus | 3 | 3 | 100% |
| Kanton Graubünden | 82 | 11 | 13% |
| Kanton Jura | 51 | 4 | 8% |
| Kanton Luzern | 51 | 35 | 69% |
| Kanton Neuenburg | 24 | 0 | 0% |
| Kanton Nidwalden | 11 | 7 | 64% |
| Kanton Obwalden | 7 | 3 | 43% |
| Kanton Schaffhausen | 26 | 6 | 23% |
| Kanton Schwyz | 30 | 20 | 67% |
| Kanton Solothurn | 104 | 63 | 61% |
| Kanton St. Gallen | 75 | 51 | 68% |
| Kanton Tessin | 100 | 2 | 2% |
| Kanton Thurgau | 80 | 56 | 70% |
| Kanton Uri | 19 | 2 | 11% |
| Kanton Waadt | 300 | 75 | 25% |
| Kanton Wallis | 122 | 21 | 17% |
| Kanton Zug | 11 | 7 | 64% |
| Kanton Zürich | 151 | 119 | 79% |
Questions fréquentes
Qu’est-ce qu’un fichier security.txt ?
C’est un fichier texte standardisé (RFC 9116), placé à l’adresse /.well-known/security.txt d’un site web, qui indique publiquement comment signaler une faille de sécurité : contact, politique de divulgation, langue, date d’expiration. Il facilite la divulgation responsable des vulnérabilités.
Comment cette carte est-elle construite ?
Chaque commune est associée au domaine de son site officiel, puis DCOD vérifie automatiquement et régulièrement la présence et la validité d’un fichier security.txt. Les correspondances commune–domaine proviennent du projet open source mxmap. Aucune donnée personnelle n’est collectée.
Que signifient les différents statuts ?
Valide : fichier conforme, avec un contact et une date d’expiration future.
Présent (incomplet) : fichier trouvé mais sans tous les champs requis.
Expiré : date d’expiration dépassée.
Absent : aucun fichier trouvé. Injoignable : site non accessible au moment de l’analyse.
À quelle fréquence les données sont-elles mises à jour ?
La carte est ré-analysée régulièrement ; la date de la dernière analyse est indiquée sur la carte et dans le fichier de données.
Ces données sont-elles réutilisables ?
Oui. Les résultats agrégés sont publiés en JSON ouvert. Les adresses de contact ne figurent pas dans le fichier public, afin d’éviter leur collecte automatisée à des fins de spam.