DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • IA & Tech
  • Outils
Les derniers articles
  • Illustration de mains menottées symbolisant l'identification par les autorités d'Allemagne des chefs des réseaux de ransomware REvil et GandCrab.
    Coups de filet & sanctions : 13 opérations contre la cybercriminalité du 4 septembre 2026 (dont INTERPOL)
  • Utilisation d'un guichet automatique bancaire (GAB) concerné par neuf vulnérabilités du logiciel CryptoPro.
    CryptoPro : neuf vulnérabilités qui exposent les GAB
  • Des données volées par des hackers et exposées sur le darknet
    Data leaks : 15 fuites de données majeures du 3 septembre 2026 (dont Manchester Airports)
  • portail agov.ch, ordinateur portable, QR code et clé de sécurité. Crédit: Chancellerie fédérale suisse
    AGOV passe le cap des deux millions d’utilisateurs en Suisse
  • Illustration numérique d’un cerveau humain en 3D à l’intérieur d’une tête translucide, entouré de particules lumineuses symbolisant le flux de données et l’intelligence artificielle.
    Menaces & IA : 12 dérives et avancées clés du 2 septembre 2026 (dont Hugging Face)
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
  • Outils
    • Sécurité des sites web des cantons suisses
    • Sécurité des sites web des communes suisses
    • Communiqués CERT — Actualités et alertes de cybersécurité
    • Évaluation de maturité Cyber Resilience Act (CRA) pour PME
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

Périmètre
Cantons suissesCommunes suisses
  • Sécurité globale
  • security.txt
  • Entêtes de sécurité
  • Sécurité e-mail

Carte security.txt des communes suisses

Quelles communes suisses publient un fichier security.txt (RFC 9116) ? Carte interactive de plus de 2 100 communes : statut, contact et validité.

Le security.txt est un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt d’un site web, qui indique publiquement à qui signaler une faille de sécurité. Pour une commune, c’est souvent la seule porte d’entrée identifiable : sans elle, un chercheur qui découvre un problème écrit au formulaire de contact général, quand il ne renonce pas.

Cette page recense la présence et la validité de ce fichier sur les sites officiels de plus de 2 100 communes suisses. Cliquez sur une canton pour voir son statut, son contact de sécurité et la date d’expiration déclarée.

🛡️
Mesures passives

Aucun scan de vulnérabilités, aucune tentative d’exploitation. Ces contrôles se limitent à lire des informations déjà publiques — les mêmes qu’un navigateur ou un serveur de messagerie reçoit de toute façon en se connectant normalement à ce site.

Chargement de la carte…

Au 18 août 2026, 2110 sites évalués sur Communes suisses (security.txt) : 865 appliquent les bonnes pratiques (Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116).

  • Solide865(41%)
  • Partiel88(4%)
  • Non évalué1157(55%)
RégionSites évaluésBonnes pratiques%
Canton d'Appenzell Rhodes-Extérieures201680%
Canton d'Appenzell Rhodes-Intérieures5240%
Canton d'Argovie19612865%
Canton d'Obwald77100%
Canton d'Uri19211%
Canton de Berne3348626%
Canton de Bâle-Campagne864047%
Canton de Bâle-Ville300%
Canton de Fribourg1192521%
Canton de Genève451124%
Canton de Glaris33100%
Canton de Lucerne794861%
Canton de Neuchâtel2400%
Canton de Nidwald1111100%
Canton de Saint-Gall755776%
Canton de Schaffhouse26623%
Canton de Schwytz302067%
Canton de Soleure1046260%
Canton de Thurgovie805974%
Canton de Vaud3008227%
Canton de Zoug11873%
Canton de Zurich16014088%
Canton des Grisons1002525%
Canton du Jura5148%
Canton du Tessin10000%
Canton du Valais1222319%
📥Exporter ces données

Catalogue des contrôles security.txt

Le score affiché plus haut agrège quatre contrôles distincts, chacun avec sa propre gravité. Voici le détail de chacun : ce qu’il vérifie, pourquoi il compte, et comment le corriger s’il échoue — la même référence que celle citée dans la colonne « Contrôles à corriger » du tableau par canton.

Détail technique de chaque contrôle ci-dessous. Sources : en-têtes HTTP, enregistrements DNS, fichier security.txt. Vérification automatique et périodique (hebdomadaire ou mensuelle selon le jeu de données) par DCOD, dans le cadre d'un observatoire public de la sécurité des sites suisses. Une question, ou besoin d'exclure un domaine ? hello@dcod.ch

security.txt

Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116.

STXT-PRESENTFichier security.txt publiéCritique

Sans point de contact publié, une personne qui découvre une faille ne sait pas à qui l'annoncer et renonce souvent.

Publier un fichier texte à l'adresse /.well-known/security.txt du site.

En savoir plus ↗
STXT-CONTACTAdresse de contact valide (champ Contact)Majeur

Seul champ obligatoire de la RFC 9116 : c'est lui qui porte l'adresse ou le formulaire de signalement.

Ajouter une ligne « Contact: mailto:security@exemple.ch » (répéter la ligne pour plusieurs contacts, ne pas la renommer).

En savoir plus ↗
STXT-EXPIRESDate de validité renseignée (champ Expires)Majeur

Également obligatoire : il indique jusqu'à quand l'information de contact est considérée comme à jour.

Ajouter « Expires: » avec une date ISO 8601 future (par exemple dans un an) et penser à la renouveler.

En savoir plus ↗
STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineur

Un fichier servi par une seule des deux variantes reste invisible pour qui arrive par l'autre.

Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.

Historique des évolutions

2026-07
2026-08
ValidePrésent (incomplet)ExpiréPartielAbsentInjoignable
Détail par période
PériodeValidePrésent (incomplet)ExpiréPartielAbsentInjoignableTotal
2026-07121364026
2026-08121454026

Le security.txt n’est qu’un des trois domaines mesurés par cet observatoire. Pour une vue d’ensemble incluant les entêtes de sécurité et la protection e-mail, voir la sécurité des sites web des communes suisses.

Pour approfondir le sujet

Pourquoi adopter security.txt pour signaler les failles plus efficacement

Pourquoi adopter security.txt pour signaler les failles plus efficacement

dcod.ch

Simplifiez la réception de rapports de vulnérabilités avec security.txt, un standard clair qui structure le contact entre chercheurs et équipes cybersécurité. Lire la suite

Questions fréquentes

Qu’est-ce qu’un fichier security.txt ?

C’est un fichier texte standardisé (RFC 9116), placé à l’adresse /.well-known/security.txt d’un site web, qui indique publiquement comment signaler une faille de sécurité : contact, politique de divulgation, langue, date d’expiration. Il facilite la divulgation responsable des vulnérabilités.

Que signifient les différents statuts ?

Valide : fichier conforme, avec un contact et une date d’expiration future.
Présent (incomplet) : fichier trouvé mais sans tous les champs requis.
Partiel : fichier trouvé sur une seule des deux adresses du site (avec ou sans « www »), absent sur l’autre.
Expiré : date d’expiration dépassée.
Absent : aucun fichier trouvé. Injoignable : site non accessible au moment de l’analyse.

À quelle fréquence les données sont-elles mises à jour ?

La carte est ré-analysée régulièrement ; la date de la dernière analyse est indiquée sur la carte et dans le fichier de données.

Ces données sont-elles réutilisables ?

Oui. Les résultats agrégés sont publiés en JSON ouvert. Les adresses de contact ne figurent pas dans le fichier public, afin d’éviter leur collecte automatisée à des fins de spam.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois