Le security.txt est un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt d’un site, qui indique publiquement à qui signaler une faille de sécurité. Les établissements de santé ont déjà été la cible d’incidents majeurs à l’étranger : un point de contact clair et surveillé raccourcit le délai entre la découverte d’une faille et sa correction, pour un secteur où ce délai compte davantage qu’ailleurs.
Aucun scan de vulnérabilités, aucune tentative d’exploitation. Ces contrôles se limitent à lire des informations déjà publiques — les mêmes qu’un navigateur ou un serveur de messagerie reçoit de toute façon en se connectant normalement à ce site.
Chargement de la carte…
Historique des évolutions
| Période | Valide | Présent (incomplet) | Expiré | Partiel | Absent | Injoignable | Total |
|---|---|---|---|---|---|---|---|
| 2026-08 | 10 | 0 | 1 | 0 | 36 | 0 | 47 |
| 2026-09 | 10 | 0 | 1 | 0 | 36 | 0 | 47 |
Catalogue des contrôles
Détail technique de chaque contrôle ci-dessous. Sources : en-têtes HTTP, enregistrements DNS, fichier security.txt. Vérification automatique et périodique (hebdomadaire ou mensuelle selon le jeu de données) par DCOD, dans le cadre d'un observatoire public de la sécurité des sites suisses. Une question, ou besoin d'exclure un domaine ? hello@dcod.ch
security.txt
Point de contact publié pour signaler une faille de sécurité selon le standard RFC 9116.
STXT-PRESENTFichier security.txt publiéCritiqueSans point de contact publié, une personne qui découvre une faille ne sait pas à qui l'annoncer et renonce souvent.
Publier un fichier texte à l'adresse /.well-known/security.txt du site.
En savoir plus ↗STXT-CONTACTAdresse de contact valide (champ Contact)MajeurSeul champ obligatoire de la RFC 9116 : c'est lui qui porte l'adresse ou le formulaire de signalement.
Ajouter une ligne « Contact: mailto:security@exemple.ch » (répéter la ligne pour plusieurs contacts, ne pas la renommer).
En savoir plus ↗STXT-EXPIRESDate de validité renseignée (champ Expires)MajeurÉgalement obligatoire : il indique jusqu'à quand l'information de contact est considérée comme à jour.
Ajouter « Expires: » avec une date ISO 8601 future (par exemple dans un an) et penser à la renouveler.
En savoir plus ↗STXT-BOTH-VARIANTSFichier accessible avec et sans wwwMineurUn fichier servi par une seule des deux variantes reste invisible pour qui arrive par l'autre.
Servir le même fichier sur les deux variantes, ou rediriger l'une vers l'autre.
Questions fréquentes
Qu’est-ce que le security.txt ?
Un fichier texte standardisé par la RFC 9116, publié à l’adresse /.well-known/security.txt du site, qui indique publiquement à qui signaler une faille découverte sur ce site.
Pourquoi est-ce particulièrement utile pour un hôpital ?
Les établissements de santé ont déjà été la cible d’incidents majeurs à l’étranger. Un point de contact clair raccourcit le délai entre la découverte d’une faille et sa correction.
À quelle fréquence les données sont-elles mises à jour ?
Un scan automatique et périodique revérifie chaque site (fréquence habituelle mensuelle).