Le chiffrement du parc .fr
Ce qu'un navigateur obtient en ouvrant l'adresse d'un domaine .fr, avant même la page.
Le premier relevé est en cours de publication.
La méthode
- Le panier
- Le même panier que les autres indices du parc .fr : 15 000 domaines tirés au sort dans le fichier open data de l'Afnic, qui recense les 4 590 553 domaines .fr actifs. Le tirage classe chaque domaine par l'empreinte sha256 de son nom, et la graine publiée suffit à le rebâtir.
- La cadence
- Chaque domaine est appelé le lundi, dans le passage hebdomadaire qui ouvre déjà le panier. Le panier reste le même d'une semaine à l'autre : un mouvement de la série est une décision du parc.
- La lecture
- Le verdict vient d'une poignée de main TLS sur le port 443 du domaine tiré, et non de la page qu'il finit par servir. Beaucoup de domaines .fr renvoient leur racine vers un autre hôte, et le certificat lu après la redirection est celui de la destination : la poignée de main séparée garantit que le certificat jugé est bien celui du domaine.
- L'en-tête HSTS
- Strict-Transport-Security est compté sur les réponses arrivées en TLS, c'est-à-dire sur celles qui pouvaient le porter. Un site qui offre HTTPS et un site qui l'impose sont deux affirmations différentes, et cette part publie la seconde.
- L'API
GET https://api.stileex.xyz/v1/series/fr/web-encryption-share/latest
Mesurés sur le même panier, dans le même passage hebdomadaire : Le retard de correctif WordPress en France et Les CMS du parc .fr