OBS Observatoire des traqueurs

Rapport d'analyse

blog.google

News from Google | Google Product and Technology News and Stories

http://blog.google/ ↗

terminé 19/08/2026 15:58 durée 17.8 s 3 page(s) analysée(s) Mobile (iPhone 15 Pro) DNS 9.9.9.9

Collection TOP 50 FR SE Ranking

Nouvelle mesure aux mêmes conditions (3 page(s), Mobile (iPhone 15 Pro)), en deux moitiés comme celle-ci. Le scan actuel est conservé : c'est ce qui rend la comparaison possible.

En résumé

En parcourant les 3 pages analysées, votre navigateur a contacté 7 serveurs, dont 6 que vous n’avez pas choisis — ils appartiennent à d’autres sociétés que celle du site. détail

3 de ces sociétés sont identifiées comme des services de suivi : leur métier est de reconnaître les visiteurs d’un site à l’autre. détail

2 cookies ont été déposés sur votre machine, avant que vous n’ayez cliqué sur quoi que ce soit. détail

Ces échanges ont atteint des machines situées dans 1 pays. 7 de ces serveurs relèvent d’un droit qui autorise des autorités étrangères à demander ces données. détail

L’ensemble représente 10,1 Mo téléchargés. détail

Ces chiffres décrivent une visite, à une date, depuis une machine, avec un profil de navigateur donné. Ils décrivent ce qui s’est passé — pas si c’est légal, ni si c’est bien ou mal.

La page au chargement, avant tout clic : c'est ce qu'un visiteur reçoit sans rien faire, et c'est l'instant que décrivent les chiffres de ce rapport. La même page après acceptation de la bannière, une fois les régies parties. Mêmes pages, même appareil, même minute : le seul écart est le clic. C'est une illustration, pas une mesure : aucun chiffre de ce rapport n'en dépend.

Synthèse

Avant tout clic. Aucune bannière n'a été acceptée ni refusée pour produire les chiffres qui suivent. En ouvrant les 3 pages analysées, le navigateur a contacté 6 serveur(s) tiers et émis 9 requête(s) de pistage, et 2 cookie(s) ont été déposés.

9requêtes de tracking
3traqueurs identifiés
1organisations
7domaines contactés
6dont tiers
1pays
Pages analysées3 page(s)
  1. / page d'entrée
  2. /products-and-platforms/devices/chromebooks/
  3. /innovation-and-ai/models-and-research/gemini-models/

La page d'entrée est celle demandée ; les suivantes sont des liens internes tirés au hasard par le collecteur. Deux scans du même site ne couvrent donc pas les mêmes pages, et une page d'accueil seule sous-estime presque toujours ce qu'un article charge.

Mesuré avec TrackerDB 1.0.918, base de géolocalisation du 2026-06-17, collecteur Blacklight 3.11.0 (analyse v10), profil Mobile (iPhone 15 Pro). Ces bases évoluent en continu : deux scans produits avec des versions différentes ne sont comparables qu'avec cette réserve.

Ce que l'acceptation déclenche

Les mêmes pages, visitées une seconde fois après avoir accepté la bannière (google-cookiebar). Les traqueurs des deux moitiés sont réunis plus bas, chacun marqué de son moment.

Avant et après acceptation de la bannière, sur les mêmes pages
Mesure Avant tout clic Après acceptation Écart
serveurs tiers contactés 6 5 -1 (-17 %)
requêtes de pistage 9 3 -6 (-67 %)
traqueurs identifiés 3 1 -2 (-67 %)
cookies déposés 2 0 -2 (-100 %)
dont cookies tiers 0 0 0

Hébergeur principal blog.google

Hébergé par
Détails de l'hébergementAS, adresses résolues
Numéro d'AS 15169
Pays du serveur 🇺🇸
Juridiction de l'hébergeur 🇺🇸 États-Unis portée extraterritoriale
Adresses contactées par le navigateur 216.239.34.21

Adresse relevée pendant le scan : c'est la machine qui a réellement répondu au navigateur. Le pays reste celui du point de présence qui a répondu, pas nécessairement celui du siège de l'hébergeur ni du stockage des données.

Traqueurs tiers3 identifiés · 3 catégories

Mesure d'audience 1 traqueur(s) · 3 req.
Traqueurs reconnus, par organisation
TraqueurMomentOrganisationPaysReq.Domaines
Google Analytics avant tout clic Logo GoogleGoogle 🇺🇸 3 google-analytics.com
Publicité 1 traqueur(s) · 3 req.
Traqueurs reconnus, par organisation
TraqueurMomentOrganisationPaysReq.Domaines
Google Tag avant tout clic Logo GoogleGoogle 🇺🇸 3 googletagmanager.com
Utilitaires 1 traqueur(s) · 3 req.
Traqueurs reconnus, par organisation
TraqueurMomentOrganisationPaysReq.Domaines
Google Tag Manager (server-side) avant tout clic Logo GoogleGoogle 🇺🇸 3 googletagmanager.com

Un logiciel auto-hébergeable (Matomo, Sentry, Plausible…) rencontré ailleurs que chez son éditeur est marqué « auto-hébergé » : les données restent sur l'instance, et c'est son pays d'hébergement qui est affiché — le siège de l'éditeur ne dit rien d'elles.

Indice de dépendance 4 brique(s) sur 6

4 briques d’infrastructure sur 4 relèvent du droit américain. Google en tient 2 à elle seule.

4/4briques sous droit américain
100 %des briques localisées
3entreprises distinctes
4/6briques identifiées
Briques d'infrastructure du site et droit dont elles relèvent
Brique Tenue par Droit Ce qui cesse sans elle
Extension du domaine registre de « .google » absent du catalogue Le registre sert le nom : s’il le suspend, plus rien ne répond — ni le site, ni le courriel.
DNS opérateur DNS non reconnu Sans résolution du nom, aucune adresse ne se trouve : le site est injoignable même s’il fonctionne.
Hébergement Google 🇺🇸 États-Unis portée extraterritoriale C’est la machine qui sert les pages, et qui voit passer chaque visiteur.
Courriel Google 🇺🇸 États-Unis portée extraterritoriale C’est l’entreprise qui reçoit — et peut lire — toute la correspondance de l’organisation.
Certificat Google Trust Services 🇺🇸 États-Unis portée extraterritoriale Sans certificat valide, les navigateurs refusent la connexion en HTTPS.
Bureau d’enregistrement MarkMonitor 🇺🇸 États-Unis portée extraterritoriale C’est par lui que le nom se renouvelle et se transfère.

Répartition : 🇺🇸 États-Unis (4).

Six briques sont examinées, dans l'ordre de ce qu'on perdrait si elles s'arrêtaient. Le dénominateur est ce qui a pu être **identifié**, jamais six d'office : une sonde absente n'est pas une brique française, et une brique dont le prestataire est nommé sans que son droit soit certain n'entre dans aucune part.
Une dépendance technique n'est pas une faute : la moitié du web repose sur les mêmes entreprises. Ce tableau dit ce qui cesserait de fonctionner — ou qui pourrait être contraint d'y mettre fin — pas ce qu'il faudrait en penser.

Concentration du pistage 9 requêtes tierces

100 %vers les cinq grands
100 %vers des entreprises sous droit américain
1entreprises distinctes
100 %des requêtes sont attribuées

Part des 9 requêtes de pistage tierces de cette page — pas de ses ressources ni de ses domaines. Les cinq grands présents ici : Alphabet.
Ces requêtes-là se retirent : un traqueur s'enlève en une après-midi sans que le site cesse de fonctionner, ce qui n'est le cas d'aucune des briques ci-dessus.

Techniques de surveillance

Aucune technique d'empreinte, d'enregistrement de session ou de captation de saisie détectée.

3 écoute(s) d'interactions ne sont pas comptées : elles viennent des scripts du site ou de bibliothèques d'interface, pour lesquelles écouter le défilement ou la souris est le fonctionnement normal d'une page.

Détection par instrumentation du navigateur : les appels réellement passés par les scripts de la page sont observés. Un script qui attend une interaction pour se déclencher peut donc passer inaperçu.

Ce que les pixels envoient

Aucun événement de pixel Meta, TikTok, X ou Google Analytics capté.

Poids de la page 10 Mo · 155 requêtes

10 Motransférés au total
8,9 Movenant de tiers
88 %du poids est tiers
974 kode scripts tiers
Octets transférés par nature de ressource
Ressource Origine Requêtes Poids Part
Images tiers 27 7,5 Mo
Scripts tiers 9 974 ko
Images propre 13 433 ko
Polices tiers 12 337 ko
Scripts propre 46 292 ko
Feuilles de style propre 28 286 ko
Pages HTML propre 4 210 ko
Données (XHR, API) propre 3 20 ko
Feuilles de style tiers 6 17 ko
Données (XHR, API) tiers 6 1,3 ko
Audio et vidéo tiers 1 35 o

Octets réellement transférés (compression comprise), tous chargements de la visite confondus — plusieurs pages si le scan en a visité plusieurs. Le découpage propre/tiers suit le domaine enregistrable, comme le reste du rapport. Un poids élevé n'est pas une faute en soi : il dit ce que coûte la page à charger, en données comme en énergie.

Répartition des domaines contactés

Par pays

Hôtes contactés par pays
🇺🇸 États-Unis 7

Par hébergeur

Hôtes contactés par hébergeur
Google 7

Un domaine présent dans plusieurs pays est compté dans chacun : la somme peut dépasser le nombre de domaines. Le pays est celui du point de présence CDN, pas du siège de l'entreprise : la juridiction est celle de la maison mère, et se lit sur la fiche de l'entreprise. 7 domaine(s) sur 7 sont géolocalisés sur l'adresse que le navigateur a réellement contactée ; les autres l'ont été par une résolution DNS faite après le scan, qui peut désigner une autre machine.

Détail par domaine7 domaines

Polices web2Gestionnaire de tags1Hébergement de médias1Mesure d'audience1

Rôle reconnu d'après le domaine appelé. Il décrit ce que fait l'appel, pas son innocuité : une police ou une bibliothèque distante transmet quand même l'adresse IP et la page consultée au tiers qui la sert.

Tous les domaines contactés, propres et tiers
DomainePartieRôlePaysHébergeur
blog.google propre 🇺🇸 Google LLC (AS15169) IP observée
fonts.googleapis.com tiers Polices web Google Fonts 🇺🇸 Google LLC (AS15169) IP observée
fonts.gstatic.com tiers Polices web Google Fonts 🇺🇸 Google LLC (AS15169) IP observée
region1.google-analytics.com tiers Mesure d'audience Google Analytics 🇺🇸 Google LLC (AS15169) IP observée
storage.googleapis.com tiers 🇺🇸 Google LLC (AS15169) IP observée
www.googletagmanager.com tiers Gestionnaire de tags Google Tag Manager 🇺🇸 Google LLC (AS15169) IP observée
www.gstatic.com tiers Hébergement de médias Google (ressources statiques) 🇺🇸 Google LLC (AS15169) IP observée

Langue déclarée

Le site se déclare en anglais américain (en-US), d'après l'attribut lang de la page.

29 versions linguistiques déclarées — ce que le site offre, et non ce qu'il nous a servi

allemand (Allemagne) anglais (Égypte) anglais (Inde) anglais (Irlande) anglais (Nigeria) anglais (Nouvelle-Zélande) anglais américain anglais australien anglais canadien arabe chinois traditionnel coréen (Corée du Sud) espagnol espagnol d’Espagne français (France) français canadien grec (Grèce) indonésien (Indonésie) italien (Italie) japonais (Japon) néerlandais (Pays-Bas) polonais (Pologne) portugais brésilien portugais européen roumain (Roumanie) suédois (Suède) tchèque (Tchéquie) thaï (Thaïlande) turc (Turquie)

C'est une déclaration, pas une lecture du texte : le rapport répète ce que le site écrit de lui-même, y compris quand il se trompe — un gabarit resté en anglais sur un site francophone est un cas courant. Le navigateur a réclamé en-US : sur un site multilingue, c'est donc la langue servie à ce visiteur-là qui est relevée, et non celle du site en général. C'est une condition de mesure, au même titre que le profil d'appareil.

Cookies déposés 2 cookie(s) · 0 tiers

2cookies déposés
0posés par des tiers
2survivent à la fermeture
2au-delà de 13 mois

Le plus durable est _ga_TMN2946Z0E (blog.google) : 13 mois, soit jusqu'au 23/09/2027 15:58.

Cookies déposés pendant la visite, avec leur durée de vie
Cookie Domaine Origine Durée de vie Attributs
_ga blog.google propre 13 mois > 13 mois
_ga_TMN2946Z0E blog.google propre 13 mois > 13 mois

Cookies présents à la fin de la visite, sans qu'aucune bannière n'ait été acceptée : cette moitié du scan ne clique sur rien. Un cookie de session disparaît à la fermeture du navigateur ; les autres portent une échéance, comptée ici depuis la date du scan. Treize mois est la durée que la CNIL recommande de ne pas dépasser pour les traceurs de mesure d'audience : un dépassement est signalé comme un fait, il ne préjuge de rien. Un cookie propre n'est pas forcément un traceur — une session de connexion en est un aussi.

Bannière cookies0 plateforme(s)

Aucune plateforme de consentement détectée dans les cookies déposés.

L'absence de signature ne garantit pas l'absence de bannière : un CMP maison ou très récent peut passer inaperçu. La détection repose sur les cookies posés lors de cette visite.

En-têtes de sécurité

URL transmise aux tiers
le domaine seul défaut du navigateur

Les tiers ne reçoivent que le domaine. C’est aussi ce que les navigateurs appliquent par défaut. Le site ne déclare pas de Referrer-Policy : c'est le comportement que les navigateurs appliquent d'eux-mêmes depuis 2020.

En-têtes relevés sur la réponse du site
En-tête Valeur
Politique de sécurité du contenu (CSP)
content-security-policy
object-src 'none'; style-src 'self' 'unsafe-inline' fonts.googleapis.com *.gstatic.com storage.googleapis.com *.google.com cdn.ampproject.org gstatic.com; default-src 'self' *.gstatic.com storage.googleapis.com; font-src 'self' themes.googleusercontent.com *.gstatic.com https://fonts.gstatic.com storage.googleapis.com fonts.googleapis.com *.cdn.ampproject.org; script-src 'self' 'strict-dynamic' 'unsafe-inline' *.googleanalytics.com *.google-analytics.com *.youtube.com youtube.com optimize.google.com https://s.ytimg.com *.googletagmanager.com storage.googleapis.com *.googleapis.com *.google.com cdn.ampproject.org *.gstatic.com gstatic.com googleadservices.com *.googleadservices.com 'sha256-hdPneczWRi+c9LQVo+PzNzlNr9TacChC0CW0fiDBHkI=' 'sha256-DE/j4w1a1HDIXysWgFTrJCJK6JWEcHqScfyMr9zq9R4=' 'sha256-Ehy9lGqrTi8OqqWxX1HN6hKJT7iwwYMFJ+HLjpEobO0=' 'sha256-s/yvuH0ZHyO+7N8dM5CshPem4K1PknDExYN18xHq0LI=' 'sha256-MWQdkIAX5J//suH1t5P3PFFwFUiphY0PxD6VVzbBehQ=' 'sha256-587vJAV9t9k86IMQixmyKa7lbPaDhkGzrJsdngtoiAA=' 'sha256-nlbIOie3vmdUUZjQFDMa7iipxS6Qst8pPhTLjibMsRk=' 'sha256-+LJ+tgqOXIri3+D/uJC785tov3eXewv8x+Pkenx+3Z8=' 'sha256-PnD9J8UK8zpwVizQXkEtbZOvTiv9C/05Nn81NEwPBoQ=' 'sha256-LH1mE8uiAlSGs6/ejmL47sTk8G+/Hh6T1ydVxa0idaM=' 'sha256-GuPeLJgWIkkS7hCKcSc+mQs6jTN0D8QzfW624B4OMME=' 'sha256-CDqe41szG4ZmAxS54wSNKisRTrwu1wxcuRQv09PB3Nk=' 'sha256-Xyk5Ei/Yh7DuZgaxNfbPswkpmMKHk5Jy18vkxjfPMj0=' 'sha256-Q+8W9SyZ6wnayM05rLv0YuHooUH/nnzpE2XQZJ/ekjY=' 'sha256-1lOrojGb+aoV56bZpsODLpb+j+HHbONNEpX/YqVtiUU=' 'sha256-sAsQphoZozaLVFpcda3bvT5euqcGL4MqVnizAR+Xla4=' 'sha256-ZlqdbaXB1F4Evuv/nmY3QGBLFBbrfiNndyYxbgdQn7g=' 'sha256-OEwIbDcQTxJYhU2ONmKA0LutIDdkmge2c+9IPFv5vFE=' 'sha256-Iz9ZZz/rHQFiJs2bKOHSC82gR0WdD/37qrPCB65PCFg='; img-src * data: blob:; connect-src 'self' cdn.ampproject.org *.google.com storage.googleapis.com https://services.google.com/fb/submissions/thekeywordtest/ https://services.google.com/fb/submissions/0a65d7733e1f11ea9701614fc033d30c/ *.gstatic.com gstatic.com *.cdn.ampproject.org *.doubleclick.net https://readaloud.googleapis.com/ *.google-analytics.com https://www.youtube.com/; frame-src 'self' www.google.com *.youtube.com youtube.com accounts.google.com *.doubleclick.net apis.google.com optimize.google.com *.google.com *.withgoogle.com *.cdn.ampproject.org https://www.gstatic.com/ https://www.youtube-nocookie.com/; media-src 'self' data: *.gstatic.com storage.googleapis.com *.googlevideo.com; base-uri 'none'; require-trusted-types-for 'script'
Serveur déclaré
server
Google Frontend
En-têtes de protection absents4
  • HTTPS obligatoire (HSTS) — Oblige le navigateur à revenir en HTTPS pour les visites suivantes, ce qui ferme la fenêtre de la toute première requête en clair.
  • Interprétation des types MIME (X-Content-Type-Options) — Interdit au navigateur de deviner le type d’un fichier, ce qui évite qu’un contenu déposé soit exécuté comme un script.
  • Intégration dans un cadre (X-Frame-Options) — Empêche un autre site d’encadrer cette page pour faire cliquer le visiteur à son insu. Largement remplacé par la directive `frame-ancestors` de la CSP.
  • Accès aux capteurs et périphériques (Permissions-Policy) — Déclare les capacités (caméra, micro, géolocalisation, capteurs) que la page et les cadres qu’elle intègre ont le droit de demander.

Une absence n'est pas une faille : ces en-têtes réduisent les conséquences d'un défaut ailleurs. Ils ne changent rien à ce que la page envoie aux tiers, qui est l'objet du reste de ce rapport.

Serveur déclaré : Google Frontend. Relevé sur la première page du site à avoir abouti pendant ce scan.

Courriel et DNS blog.google

Courriels lus par
Google 🇺🇸 portée extraterritoriale

Toute la correspondance de cette organisation transite par une entreprise de droit américain. Une entreprise de droit américain est tenue de communiquer les données qu’elle détient aux autorités des États-Unis (Cloud Act, FISA 702), y compris lorsque ses serveurs se trouvent en Europe. Le pays d’un serveur ne dit donc pas quel droit s’applique aux données qui y passent. C'est un fait sur le trajet du courrier, pas un jugement sur son contenu — et il ne se voit nulle part ailleurs dans ce rapport.

Opérateur DNS
Zone signée (DNSSEC) oui
IPv6 oui non vérifié : la machine qui scanne n’a pas d’accès IPv6
Authentification du courrier SPF · DMARC : aucune action demandée
Enregistrements relevés1 MX · 4 NS · 1 expéditeurs
Enregistrements DNS du domaine
Type Valeur Prestataire
MX 0 smtp.google.com Google 🇺🇸
NS ns1.zdns.google
NS ns2.zdns.google
NS ns3.zdns.google
NS ns4.zdns.google
SPF _spf.google.com Google 🇺🇸

Les MX désignent les serveurs qui reçoivent le courrier du domaine, les NS ceux qui en servent le DNS, et les mécanismes SPF les prestataires autorisés à envoyer en son nom. Un prestataire non reconnu garde sa valeur brute : c'est elle qui est vérifiable.

Certificat et nom de domaine

Autorité de certification Google Trust Services 🇺🇸
Protocole TLSv1.3 · h2
Certificat valide pour ce nom oui
Émis le / expire le 12/08/2026 20:26 → 10/11/2026 21:17
Bureau d'enregistrement MarkMonitor Inc.
Âge du domaine 10 ans (depuis le 12/08/2016 19:53)
Pays du titulaire non publié

L'autorité de certification est un tiers de confiance de plus : le droit dont elle relève s'ajoute à celui de l'hébergeur et à celui des traqueurs. C'est un signal, pas un reproche — la quasi-totalité du web utilise une autorité américaine gratuite. Enregistrement lu sur rdap.org (protocole RDAP), où il est revérifiable ; le pays du titulaire n'est presque plus publié depuis le RGPD.

Fichiers publics

robots.txt publié
ads.txt absent
security.txt absent

Pas d'ads.txt : le site ne déclare pas de partenaire publicitaire autorisé. C'est le cas ordinaire d'un site qui n'en a pas.

Identifiants de mesure 2

Identifiants de mesure relevés dans les requêtes
Service Identifiant Autres sites du corpus Req.
Google Analytics
Le compte de mesure d’audience auquel les visites de cette page sont attribuées.
G-TMN2946Z0E aucun 6
Google Tag Manager
Le conteneur de tags : un seul emplacement depuis lequel on peut ajouter ou retirer n’importe quel traqueur, sans toucher au site.
GTM-TRV24V aucun 3

Un identifiant partagé signifie que ces sites sont administrés au même endroit — même compte de mesure, même conteneur de tags. Il ne dit pas qu'ils ont le même propriétaire : une agence gère souvent les sites de vingt communes avec un seul compte. Le rapprochement ne porte que sur les sites présents dans cette base ; la page des identifiants partagés en donne la vue d'ensemble.

Signalements extérieurs

Cette section ne contient aucune mesure : elle rapporte ce que des tiers — une rédaction, une autorité, des opérateurs de résolveurs DNS — ont écrit au sujet de ce site. Chaque ligne nomme sa source et sa date, et renvoie vers elle : c'est là, et non ici, que se conteste un signalement.

Listes de signalement

Ce site ne figure dans aucune des listes consultées.

Les listes sont téléchargées à l'avance et consultées hors ligne : aucune requête n'annonce à qui que ce soit quel site est analysé. Si elles n'ont jamais été récupérées, la question n'a pas été posée — pnpm lists:update les met en place.

Résolveurs DNS filtrants 0 blocage(s)

Chez un abonné dont le fournisseur d'accès ou l'employeur emploie l'un de ces résolveurs, un domaine bloqué est simplement inaccessible. C'est un fait sur l'accessibilité, pas sur le contenu — et les trois familles ci-dessous ne s'additionnent pas : elles ne filtrent pas la même chose.

Sécurité — 0 blocage(s) sur 2 résolveur(s) ayant répondu. Résolveurs qui refusent les domaines présents dans des flux de menaces.
Résolveur Adresse Réponse Observé
CleanBrowsing Security 185.228.168.9 résolu
Comodo Secure 8.26.56.26 sans réponse ETIMEOUT
OpenDNS 208.67.222.222 sans réponse EREFUSED
Quad9 9.9.9.9 résolu
Publicité — 0 blocage(s) sur 1 résolveur(s) ayant répondu. Résolveurs qui refusent les domaines de régies et de mesure d’audience.
Résolveur Adresse Réponse Observé
AdGuard 94.140.14.14 résolu
Contrôle parental — 0 blocage(s) sur 4 résolveur(s) ayant répondu. Résolveurs qui refusent les contenus classés adultes. Le classement est celui de l’opérateur du résolveur.
Résolveur Adresse Réponse Observé
AdGuard Famille 94.140.14.15 résolu
CleanBrowsing Adulte 185.228.168.10 résolu
CleanBrowsing Famille 185.228.168.168 résolu
Cloudflare Famille 1.1.1.3 résolu
OpenDNS Famille 208.67.222.123 sans réponse EREFUSED

3 résolveur(s) n'ont pas répondu. Ils ne comptent ni comme blocage ni comme autorisation : un silence n'est pas un avis.

Flux de menaces

Non interrogés.

Ces quatre sources sont des API distantes : les interroger reviendrait à annoncer à Google, à abuse.ch ou à Cloudmersive quel site est analysé — et, pour la dernière, à le lui faire visiter. Elles sont donc éteintes par défaut et ne s'activent qu'avec THREATS=on et une clé par source.