Autorites de certification et duree de validite des certificats TLS de 600 sites d organismes publics francais (relevé du 2 septembre 2026)

Description

Qui signe les certificats des sites d organismes publics francais, et pour combien
de temps ?

Le certificat presente par un site est ce qui permet au navigateur de dire que la
connexion est chiffree et que le site est bien celui qu il pretend. Cette information est
publique par construction : le certificat est envoye a quiconque ouvre une connexion.

Releve du 2026-09-02 sur 600 domaines. 489 poignees de main TLS ont abouti, 111 non.

AUTORITES DE CERTIFICATION, par organisation

  • Let's Encrypt : 343 domaines sur 489, soit 70,1 %
  • Sectigo : 42 domaines, soit 8,6 %
  • Hellenic Academic and Research Institutions CA : 30 domaines, soit 6,1 %
  • Google Trust Services : 26 domaines, soit 5,3 %
  • ZeroSSL : 21 domaines, soit 4,3 %
  • Gandi, GlobalSign, DigiCert et autres : le reste

DUREE DE VALIDITE

  • Mediane : 89 jours. Minimum 89, maximum 396.
  • 391 certificats sur 489 ont une validite de 90 jours ou moins, 61 de 91 a 200 jours,
    37 de plus de 200 jours.
  • Aucun certificat expire au moment du releve. Mediane des jours restants : 64.

CE QUE CE RELEVE NE DIT PAS, ET C EST IMPORTANT

  1. AUCUNE AUTORITE N EST MEILLEURE QU UNE AUTRE ICI. Le fichier constate qui signe, il ne
    classe pas et ne recommande pas.
  2. UNE VALIDITE COURTE N EST PAS UNE FAIBLESSE. Plusieurs autorites emettent des
    certificats de 90 jours par conception, renouveles automatiquement. Une duree courte
    est souvent le signe d une chaine bien automatisee.
  3. Le releve porte sur le certificat presente pour le nom interroge, a un instant donne.
    Un site peut en presenter un autre demain, ou un autre sur un sous-domaine.
  4. Parmi les 111 domaines sans reponse, 42 presentent un certificat que la validation
    standard refuse. Ce n est pas publie comme un defaut : le motif le plus frequent
    est un nom qui ne correspond pas, par exemple un domaine qui sert son site sous
    www uniquement. Le fichier enregistre le motif technique, sans le qualifier.
  5. Un domaine qui ne repond pas n est PAS un domaine fautif. Il est absent du calcul et
    compte a part. « Non mesure » n est pas zero.

⚠️ Ce fichier ne contient aucune information exploitable contre un site : ni version de
logiciel, ni chemin, ni faille. Il ne decrit que l identite de l autorite de
certification et les dates de validite, deux elements que tout navigateur affiche.

METHODE. UNE connexion TLS par domaine, refermee des la poignee de main terminee. Aucune
requete HTTP n est envoyee, aucune page n est telechargee, aucun chemin n est explore.
Le script de collecte est joint et le releve est reproductible a l identique.

Producteur du releve : WeThePurple, https://wethepurple.org/
Relevés connexes : https://www.data.gouv.fr/fr/organizations/leroy-leroy/

Producteur
Leroy Leroy
Ce jeu de données a été publié à l'initiative et sous la responsabilité de Leroy Leroy.
Dernière mise à jour
  • Documentation des fichiers manquante

  • Couverture temporelle non renseignée

  • Couverture spatiale non renseignée

Une nouvelle navigation dans les ressources est disponible
3 fichiers principaux

Mis à jour txt (4.8 Ko)4

Mis à jour json (1.1 Ko)5

Mis à jour csv (45.5 Ko)5