DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Vue en demi-cercle d'armoires de serveurs informatiques ouvertes dans une salle éclairée en bleu, avec les étoiles du drapeau européen incrustées en transparence et le logo DCOD.
    Bull construit LUMI-AI, un supercalculateur de 388 M€
  • Lignes de code informatique bleues et lumineuses sur fond noir, illustrant le concept de vibe coding et ses enjeux de sécurité informatique, avec le logo dcod.ch visible dans le coin inférieur droit.
    Cybersécurité : 14 actualités majeures du 6 septembre 2026 (dont le G7)
  • Smartphone affichant une alerte au logiciel espion à côté du drapeau de la Serbie, illustrant l'espionnage d'opposants politiques via Pegasus et NoviSpy.
    Pegasus et NoviSpy ciblent 14 opposants politiques en Serbie
  • DCOD Top 10 OWASP LLM 2026 le guide refond la securite des modeles
    OWASP Top 10 LLM 2026 : l’IA face aux incidents réels
  • Illustration de mains menottées symbolisant l'identification par les autorités d'Allemagne des chefs des réseaux de ransomware REvil et GandCrab.
    Coups de filet & sanctions : 13 opérations contre la cybercriminalité du 4 septembre 2026 (dont INTERPOL)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des infrastructures critiques suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

Périmètre
Cantons suissesCommunes suissesÉtablissements financiers suissesHôpitaux suisses
  • Sécurité globale
  • security.txt
  • Entêtes de sécurité
  • Sécurité e-mail

Carte security.txt des communes suisses

Quelles communes suisses publient un fichier security.txt (RFC 9116) ? Carte interactive de plus de 2 100 communes : statut, contact et validité.

Le security.txt est un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt d’un site web, qui indique publiquement à qui signaler une faille de sécurité. Pour une commune, c’est souvent la seule porte d’entrée identifiable : sans elle, un chercheur qui découvre un problème écrit au formulaire de contact général, quand il ne renonce pas.

Cette page recense la présence et la validité de ce fichier sur les sites officiels de plus de 2 100 communes suisses. Cliquez sur une canton pour voir son statut, son contact de sécurité et la date d’expiration déclarée.

🛡️
Mesures passives

Aucun scan de vulnérabilités, aucune tentative d’exploitation. Ces contrôles se limitent à lire des informations déjà publiques — les mêmes qu’un navigateur ou un serveur de messagerie reçoit de toute façon en se connectant normalement à ce site.

Chargement de la carte…

Au 6 septembre 2026, 2110 sites évalués sur Communes suisses (security.txt) : 937 appliquent les bonnes pratiques (Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116).

  • Solide937(44%)
  • Partiel37(2%)
  • Non évalué1136(54%)
RégionSites évaluésBonnes pratiques%
Canton d'Appenzell Rhodes-Extérieures201680%
Canton d'Appenzell Rhodes-Intérieures5240%
Canton d'Argovie19613468%
Canton d'Obwald77100%
Canton d'Uri19211%
Canton de Berne33413340%
Canton de Bâle-Campagne864856%
Canton de Bâle-Ville300%
Canton de Fribourg1192622%
Canton de Genève451124%
Canton de Glaris33100%
Canton de Lucerne795063%
Canton de Neuchâtel2400%
Canton de Nidwald1111100%
Canton de Saint-Gall755776%
Canton de Schaffhouse26623%
Canton de Schwytz302067%
Canton de Soleure1046764%
Canton de Thurgovie805974%
Canton de Vaud3008227%
Canton de Zoug11873%
Canton de Zurich16014289%
Canton des Grisons1002525%
Canton du Jura5148%
Canton du Tessin10000%
Canton du Valais1222420%
📥Exporter ces données

Catalogue des contrôles security.txt

Le score affiché plus haut agrège quatre contrôles distincts, chacun avec sa propre gravité. Voici le détail de chacun : ce qu’il vérifie, pourquoi il compte, et comment le corriger s’il échoue — la même référence que celle citée dans la colonne « Contrôles à corriger » du tableau par canton.

Détail technique de chaque contrôle ci-dessous. Sources : en-têtes HTTP, enregistrements DNS, fichier security.txt. Vérification automatique et périodique (hebdomadaire ou mensuelle selon le jeu de données) par DCOD, dans le cadre d'un observatoire public de la sécurité des sites suisses. Une question, ou besoin d'exclure un domaine ? hello@dcod.ch

security.txt

Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116.

STXT-PRESENTFichier security.txt publiéCritique

Sans point de contact publié, une personne qui découvre une faille ne sait pas à qui l'annoncer et renonce souvent.

Publier un fichier texte à l'adresse /.well-known/security.txt du site.

En savoir plus ↗
STXT-CONTACTAdresse de contact valide (champ Contact)Majeur

Seul champ obligatoire de la RFC 9116 : c'est lui qui porte l'adresse ou le formulaire de signalement.

Ajouter une ligne « Contact: mailto:security@exemple.ch » (répéter la ligne pour plusieurs contacts, ne pas la renommer).

En savoir plus ↗
STXT-EXPIRESDate de validité renseignée (champ Expires)Majeur

Également obligatoire : il indique jusqu'à quand l'information de contact est considérée comme à jour.

Ajouter « Expires: » avec une date ISO 8601 future (par exemple dans un an) et penser à la renouveler.

En savoir plus ↗
STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineur

Un fichier servi par une seule des deux variantes reste invisible pour qui arrive par l'autre.

Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.

Historique des évolutions

2026-07
2026-08
2026-09
ValidePrésent (incomplet)ExpiréPartielAbsentInjoignable
Détail par période
PériodeValidePrésent (incomplet)ExpiréPartielAbsentInjoignableTotal
2026-07121364026
2026-08121454026
2026-09131444026

Le security.txt n’est qu’un des trois domaines mesurés par cet observatoire. Pour une vue d’ensemble incluant les entêtes de sécurité et la protection e-mail, voir la sécurité des sites web des communes suisses.

Pour approfondir le sujet

Pourquoi adopter security.txt pour signaler les failles plus efficacement

Pourquoi adopter security.txt pour signaler les failles plus efficacement

dcod.ch

Simplifiez la réception de rapports de vulnérabilités avec security.txt, un standard clair qui structure le contact entre chercheurs et équipes cybersécurité. Lire la suite

Questions fréquentes

Qu’est-ce qu’un fichier security.txt ?

C’est un fichier texte standardisé (RFC 9116), placé à l’adresse /.well-known/security.txt d’un site web, qui indique publiquement comment signaler une faille de sécurité : contact, politique de divulgation, langue, date d’expiration. Il facilite la divulgation responsable des vulnérabilités.

Que signifient les différents statuts ?

Valide : fichier conforme, avec un contact et une date d’expiration future.
Présent (incomplet) : fichier trouvé mais sans tous les champs requis.
Partiel : fichier trouvé sur une seule des deux adresses du site (avec ou sans « www »), absent sur l’autre.
Expiré : date d’expiration dépassée.
Absent : aucun fichier trouvé. Injoignable : site non accessible au moment de l’analyse.

À quelle fréquence les données sont-elles mises à jour ?

La carte est ré-analysée régulièrement ; la date de la dernière analyse est indiquée sur la carte et dans le fichier de données.

Ces données sont-elles réutilisables ?

Oui. Les résultats agrégés sont publiés en JSON ouvert. Les adresses de contact ne figurent pas dans le fichier public, afin d’éviter leur collecte automatisée à des fins de spam.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un café aide à la faire vivre et à couvrir les frais techniques.

☕ Offrir un café