Back to articles

Les 10 Vérifications des Sites Web Échouent le Plus, Depuis 142 Audits Réels

SEOReport Team·
technical-seosecurity-headersseo-auditweb-securitydata-analysis

Nous avons classé chaque vérification échouée à travers les audits de sites 142. Le sommet de la liste n’est pas du SEO exotique — ce sont les en-têtes HTTP 1-ligne qui prennent des minutes à corriger. Permissions-Policy seul est absent sur 82% des sites.

Entre mai 4 et July 19, 2026, nous avons passé chaque audit terminé dans nos données de production à une simple question : quelles vérifications les sites Web échouent-elles le plus souvent? La réponse nous a surpris, et nous avons construit le moteur. Le sommet du classement n’est pas la canonisation, pas le rendu JavaScript, pas les Core Web Vitals. C’est les en-têtes de réponse HTTP — des lignes de configuration que la plupart des plateformes ne définissent jamais par défaut. 5 des 7 vérifications les plus échouées sont les en-têtes de sécurité, et la vérification la plus échouée de toutes, Permissions-Policy, est absente sur 82% des sites audités.

Le classement

1En-tête Permissions-Policy116 (81.7%)
2En-tête Referrer-Policy100 (70.4%)
3Content-Security-Policy99 (69.7%)
4Schéma d'organisation90 (63.4%)
5X-Frame-Options88 (62.0%)
6llms.txt présent79 (55.6%)
7X-Content-Type-Options76 (53.5%)
8En-tête Mobile Vary61 (43.0%)
9référence self-hreflang54 (38.0%)
10Unique H1 primaire52 (36.6%)

Méthodologie : instantané d'audit le plus récent par domaine, mai 4 – July 19, 2026, anonymisé. L'échantillon est auto-sélectionné — propriétaires ayant effectué un audit — et penche vers les petits et moyens sites, ce qui sous-estime probablement l'adoption des en-têtes (les grandes plateformes les définissent au bord). Considérez le classement comme directionnel pour la longue traîne du web.

Most-Failed Checks Across 142 Audited Websites

Pourquoi les en-têtes échouent plus que tout le reste

Les en-têtes échouent à grande échelle parce qu'ils sont invisibles. Rien ne se rend différemment lorsqu'ils sont absents. Aucun CMS ne vous avertit. Ils se trouvent sous la couche d’application — la plupart des propriétaires de sites n’ont jamais modifié une configuration serveur, et les plateformes qui les hébergent (hébergement partagé, constructeurs de sites, WordPress gérés) ne définissent rarement des en-têtes de sécurité en leur nom. Cette invisibilité en fait la mesure la plus pure de savoir si quelqu’un a réellement renforcé un site. Et cela fonctionne dans les deux sens : parce que l’échec est une configuration plutôt qu’une ingénierie, la correction se mesure en minutes.

Ce que font réellement les 5 supérieurs

Permissions-Policy (82% manquant) détermine quelles fonctionnalités du navigateur vos pages peuvent utiliser — caméra, microphone, géolocalisation, plein écran, et 30+ d’autres. Sans cela, chaque fonctionnalité est disponible pour chaque script sur votre page, y compris les balises tierces que vous n’avez pas écrites. Une valeur par défaut raisonnable refuse ce que vous n’utilisez pas :

Permissions-Policy: camera=(), microphone=(), geolocation=()

Referrer-Policy (70 % manquant) contrôle combien de votre URL fuit vers des tiers lorsque les utilisateurs cliquent sur des liens ou chargent des ressources. Vos URL contiennent des paramètres de campagne, des requêtes de recherche et parfois des jetons. Cet en-tête décide qui les voit :

Referrer-Policy: strict-origin-when-cross-origin

Content-Security-Policy (70% manquant) est l’en-tête le plus exigeant de la liste et la plus grande valeur : il limite d’où les scripts, styles et cadres peuvent être chargés, ce qui contient un XSS ou un gestionnaire de balises compromis. Commencez en mode « report-only », observez ce qui casse, puis appliquez la règle :

Content-Security-Policy-Report-Only: default-src 'self'

Schéma d’organisation (63 % manquant) est le seul non-en-tête dans le top 5 — le bloc JSON-LD qui indique aux moteurs de recherche et aux systèmes d’IA qui vous êtes en tant qu’entité : nom, logo, profils, points de contact. C’est la base de l’éligibilité au panneau de connaissances et de la façon dont la recherche IA comprend votre marque. Nous avons couvert le schéma plus large dans ce que les audits 285 ont révélé sur les données structurées — la présence n’est pas le problème, la précision l’est. X-Frame-Options (62% manquant) déclare si vos pages peuvent être encadrées par d’autres sites. Sans cela, votre site peut être intégré dans la page d’un attaquant — la configuration classique de clickjacking, où une superposition transparente capture les clics destinés à vous :

X-Frame-Options: DENY

Le cas SEO pour les en-têtes de sécurité

Ce ne sont pas des vérifications de classement SEO dans le sens direct — personne ne gagne de positions en ajoutant un en-tête. Elles comptent pour la performance de recherche grâce à la confiance et à l’éligibilité. Les navigateurs affichent l’état de sécurité aux utilisateurs, les systèmes de navigation sécurisée signalent les sites compromis, et un site qui est clickjacked ou injecté avec un cadre malveillant perd sa présence de recherche de façon difficile. Les en-têtes font aussi partie de la façon dont un audit — le nôtre inclus — distingue un site maintenu d’un site abandonné. Les agents IA évaluant les sources pour les réponses appliquent la même distinction : la couche de configuration est la preuve visible de la discipline opérationnelle. La vérification de contenu 1 dans le top 10 fonctionne de la même façon — nous avons décomposé comment 76% des fichiers llms.txt échouent les agents dans un rapport séparé.

graph TD A[Les audits exécutent 100+ vérifications] --> B{Ce qui échoue le plus?} B --> C["En-têtes de configuration : 82-54% échouent"] B --> D["Contenu/structure : 56-37% échoue"] B --> E["Ingénierie : rarement en haut 10"] C --> F["Correction en quelques minutes sur le serveur ou CDN"] D --> G["Correction en heures avec des modèles"] E --> H["Correction en sprints"]

L'ordre de correction

Prenez le classement comme une liste de contrôle, du haut vers le bas, car c'est l'ordre effort-impact. Permissions-Policy, Referrer-Policy, X-Frame-Options, et X-Content-Type-Options sont 4 lignes que vous pouvez ajouter sur votre serveur, CDN, ou au bord de la plateforme aujourd'hui. CSP mérite un après-midi : d'abord report-only, puis enforcement. Le schéma d'organisation est un changement de modèle. Chaque audit que nous exécutons vérifie tout cela et affiche les en-têtes exacts que vos réponses ont envoyés ; le free report répertorie chacun qui manque avec la ligne qui le corrige. La leçon plus profonde du classement est où le risque s'accumule réellement. Les équipes planifient des sprints budgétaires pour les pipelines de rendu et les budgets de performance tandis que les éléments les plus échoués sur le site moyen sont 4 lignes de configuration. Les sites qui passent ces vérifications ne sont pas mieux financés. Ce sont les sites où quelqu'un, une fois, a regardé.

Voir comment votre site se classe

Get a free IA-powered SEO report with actionable findings and priority fixes for your website.

Aucune inscription requise.