Rapport d'analyse
tiktok.com
TikTok - Make Your Day
En résumé
En ouvrant cette page, votre navigateur a contacté 17 serveurs, dont 14 que vous n’avez pas choisis — ils appartiennent à d’autres sociétés que celle du site. détail
2 de ces sociétés sont identifiées comme des services de suivi : leur métier est de reconnaître les visiteurs d’un site à l’autre. détail
9 cookies ont été déposés sur votre machine, dont 1 par des tiers, avant que vous n’ayez cliqué sur quoi que ce soit. détail
Ces échanges ont atteint des machines situées dans 3 pays. 15 de ces serveurs relèvent d’un droit qui autorise des autorités étrangères à demander ces données. détail
L’ensemble représente 5,5 Mo téléchargés. détail
Ces chiffres décrivent une visite, à une date, depuis une machine, avec un profil de navigateur donné. Ils décrivent ce qui s’est passé — pas si c’est légal, ni si c’est bien ou mal.
Synthèse
Pages analysées1 page(s)
- / page d'entrée
La page d'entrée est celle demandée ; les suivantes sont des liens internes tirés au hasard par le collecteur. Deux scans du même site ne couvrent donc pas les mêmes pages, et une page d'accueil seule sous-estime presque toujours ce qu'un article charge.
Mesuré avec TrackerDB 1.0.918, base de géolocalisation du 2026-06-17, collecteur Blacklight 3.11.0 (analyse v10), profil Mobile (iPhone 15 Pro). Ces bases évoluent en continu : deux scans produits avec des versions différentes ne sont comparables qu'avec cette réserve.
Ce que l'acceptation déclenche
Les mêmes pages, visitées une seconde fois après avoir accepté la bannière (tiktok.com). Les traqueurs des deux moitiés sont réunis plus bas, chacun marqué de son moment.
Les deux moitiés n'ont pas visité exactement les mêmes pages — un lien a disparu entre les deux passages. L'écart ci-dessous ne peut donc pas être imputé au seul consentement.
| Mesure | Avant tout clic | Après acceptation | Écart |
|---|---|---|---|
| serveurs tiers contactés | 14 | 14 | 0 |
| requêtes de pistage | 27 | 59 | +32 (+119 %) |
| traqueurs identifiés | 2 | 2 | 0 |
| cookies déposés | 9 | 10 | +1 (+11 %) |
| dont cookies tiers | 1 | 1 | 0 |
Hébergeur principal tiktok.com
Détails de l'hébergementAS, adresses résolues, proxy inverse
Aucun autre domaine propre ne sort du proxy : l'hébergeur d'origine n'est pas déductible depuis ce scan.
Traqueurs tiers2 identifiés · 2 catégories
Hébergement / CDN 1 traqueur(s) · 21 req.
| Traqueur | Moment | Organisation | Pays | Req. | Domaines |
|---|---|---|---|---|---|
| TikTok CDN | avant tout clic |
|
🇰🇾 | 21 | tiktokv.com, tiktokv.eu |
Mesure d'audience 1 traqueur(s) · 14 req.
| Traqueur | Moment | Organisation | Pays | Req. | Domaines |
|---|---|---|---|---|---|
| TikTok Analytics | avant tout clic |
|
🇰🇾 | 14 | tiktokv.com |
Un logiciel auto-hébergeable (Matomo, Sentry, Plausible…) rencontré ailleurs que chez son éditeur est marqué « auto-hébergé » : les données restent sur l'instance, et c'est son pays d'hébergement qui est affiché — le siège de l'éditeur ne dit rien d'elles.
Domaines non identifiés 1 domaine(s)
| Domaine | Rôle | Requêtes |
|---|---|---|
| tiktokw.eu | — | 12 |
Domaines contactés qui ne correspondent à aucune signature de TrackerDB — souvent des CDN, parfois des traqueurs inconnus. Le rôle est déduit du domaine lui-même quand il est reconnu.
Indice de dépendance 5 brique(s) sur 6
| Brique | Tenue par | Droit | Ce qui cesse sans elle |
|---|---|---|---|
| Extension du domaine | Verisign | 🇺🇸 États-Unis portée extraterritoriale | Le registre sert le nom : s’il le suspend, plus rien ne répond — ni le site, ni le courriel. |
| DNS | Akamai (Linode) | 🇺🇸 États-Unis portée extraterritoriale | Sans résolution du nom, aucune adresse ne se trouve : le site est injoignable même s’il fonctionne. |
| Hébergement |
Akamai Technologies
Servi par Akamai : c'est ce proxy inverse qui répond au visiteur. |
🇺🇸 États-Unis portée extraterritoriale | C’est la machine qui sert les pages, et qui voit passer chaque visiteur. |
| Courriel | hébergeur de courriel non reconnu | — | C’est l’entreprise qui reçoit — et peut lire — toute la correspondance de l’organisation. |
| Certificat | DigiCert | 🇺🇸 États-Unis portée extraterritoriale | Sans certificat valide, les navigateurs refusent la connexion en HTTPS. |
| Bureau d’enregistrement | Gandi | 🇫🇷 France | C’est par lui que le nom se renouvelle et se transfère. |
Répartition : 🇺🇸 États-Unis (4) · 🇫🇷 France (1).
Six briques sont examinées, dans l'ordre de ce qu'on perdrait si elles
s'arrêtaient. Le dénominateur est ce qui a pu être **identifié**, jamais six
d'office : une sonde absente n'est pas une brique française, et une brique
dont le prestataire est nommé sans que son droit soit certain n'entre dans
aucune part.
Une extension générique (.com, .org, .info…) est en outre exploitée sous contrat avec l’ICANN, association de droit californien : le nom relève alors du droit américain par son registre comme par son contrat. C’est le cas de la majorité du web, et c’est un fait, pas un reproche.
Une dépendance technique n'est pas une faute : la moitié du web repose
sur les mêmes entreprises. Ce tableau dit ce qui cesserait de fonctionner —
ou qui pourrait être contraint d'y mettre fin — pas ce qu'il faudrait en penser.
Concentration du pistage 27 requêtes tierces
Part des 27 requêtes de pistage tierces de
cette page — pas de ses ressources ni de ses domaines.
Aucun des cinq grands (Alphabet, Amazon, Meta, Microsoft, Apple) n'a été rencontré.
12 requête(s) ne sont rattachées à aucune
entreprise (domaines inconnus de TrackerDB) : elles restent au dénominateur,
car les retirer gonflerait artificiellement les parts ci-dessus.
Ces requêtes-là se retirent : un traqueur s'enlève en une
après-midi sans que le site cesse de fonctionner, ce qui n'est le cas
d'aucune des briques ci-dessus.
Techniques de surveillance 1 famille(s) · 1 script(s)
Écoute des interactions 1 script(s) · 8 ligne(s)
Écouter le défilement ou la souris est le fonctionnement normal d’une page : menu collant, carrousel, lecteur vidéo. Ce n’est donc pas un reproche en soi. Ne sont listées ici que les écoutes venant de scripts tiers qui ne relèvent pas de ce fonctionnement — ni les scripts du site, ni les bibliothèques d’interface comme jQuery ou Bootstrap — et toutes celles d’un traqueur reconnu, pour qui ces mêmes signaux servent à mesurer l’attention d’un visiteur qui ne l’a pas choisi.
| Script | Détail |
|---|---|
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok_privacy_protection_framework/loader/1.0.0.951/index.js |
SENSOR devicemotion |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok_privacy_protection_framework/loader/1.0.0.951/index.js |
MOUSE scroll · dblclick · click · mousemove · mouseup · mousedown |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok/webapp/main/mobile/app_portal/static/js/1127.b382a259.js |
MOUSE click |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok_privacy_protection_framework/loader/1.0.0.951/index.js |
TOUCH touchmove · touchend · touchstart |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok/webapp/main/mobile/app_portal/static/js/async/app.17a3d36d.js |
TOUCH touchend · touchmove · touchstart |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok/webapp/main/mobile/app_portal/static/js/async/cache.tux.945f785e.js |
TOUCH touchstart |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok_privacy_protection_framework/loader/1.0.0.951/index.js |
KEYBOARD keypress · keyup · keydown |
|
https://sf16-website-login.neutral.tiktokcdn-eu.com/obj/tiktok_web_login_static_eu/tiktok/webapp/main/mobile/app_portal/static/js/1127.b382a259.js |
KEYBOARD keydown |
Ces techniques ne reposent pas sur les cookies : refuser la bannière ou naviguer en privé ne les empêche pas. Elles sont constatées sur cette visite, sans interaction de notre part.
Ce que les pixels envoient
Aucun événement de pixel Meta, TikTok, X ou Google Analytics capté.
Poids de la page 5,5 Mo · 234 requêtes
| Ressource | Origine | Requêtes | Poids | Part |
|---|---|---|---|---|
| Scripts | tiers | 69 | 2,5 Mo | |
| Données (XHR, API) | propre | 51 | 2,1 Mo | |
| Polices | tiers | 5 | 292 ko | |
| Images | tiers | 10 | 233 ko | |
| Données (XHR, API) | tiers | 75 | 111 ko | |
| Pages HTML | propre | 6 | 99 ko | |
| Feuilles de style | tiers | 5 | 77 ko | |
| Images | propre | 3 | 4,1 ko | |
| Autres | tiers | 10 | 0 o |
Octets réellement transférés (compression comprise), tous chargements de la visite confondus — plusieurs pages si le scan en a visité plusieurs. Le découpage propre/tiers suit le domaine enregistrable, comme le reste du rapport. Un poids élevé n'est pas une faute en soi : il dit ce que coûte la page à charger, en données comme en énergie.
Répartition des domaines contactés
Par pays
| 🇺🇸 États-Unis | 15 | |
| 🇬🇧 Royaume-Uni | 1 | |
| 🇳🇱 Pays-Bas | 1 |
Par hébergeur
| Akamai Technologies | 15 | |
| ByteDance | 1 | |
| DataCamp Limited | 1 |
Un domaine présent dans plusieurs pays est compté dans chacun : la somme peut dépasser le nombre de domaines. Le pays est celui du point de présence CDN, pas du siège de l'entreprise : la juridiction est celle de la maison mère, et se lit sur la fiche de l'entreprise. 17 domaine(s) sur 17 sont géolocalisés sur l'adresse que le navigateur a réellement contactée ; les autres l'ont été par une résolution DNS faite après le scan, qui peut désigner une autre machine.
Détail par domaine17 domaines
Hébergement / CDN3Mesure d'audience2Widget social2
Rôle reconnu d'après le domaine appelé. Il décrit ce que fait l'appel, pas son innocuité : une police ou une bibliothèque distante transmet quand même l'adresse IP et la page consultée au tiers qui la sert.
| Domaine | Partie | Rôle | Pays | Hébergeur |
|---|---|---|---|---|
| propre | Widget social TikTok | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| propre | Widget social TikTok | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| propre | Widget social TikTok | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | Mesure d'audience TikTok Analytics | 🇺🇸 | Bytedance Inc. (AS396986) IP observée | |
| tiers | Mesure d'audience TikTok Analytics | 🇳🇱 | Akamai International B.V. (AS20940) IP observée | |
| tiers | Hébergement / CDN TikTok CDN | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | Hébergement / CDN TikTok CDN | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | Widget social TikTok | 🇬🇧 | Datacamp Limited (AS60068) IP observée | |
| tiers | Widget social TikTok | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | Hébergement / CDN TikTok CDN | 🇺🇸 | Akamai International B.V. (AS20940) IP observée | |
| tiers | — | 🇺🇸 | Akamai International B.V. (AS20940) IP observée |
Sous-domaines qui mènent ailleurs
| Sous-domaine du site | Renvoie vers | Qui |
|---|---|---|
| www.tiktok.com | www.tiktok.com.edgesuite.net | usage courant (CDN, hébergeur…) |
Un alias n'est pas une faute : renvoyer son www vers un CDN est
la façon normale de servir un site, et ces lignes-là sont marquées comme
telles. Seul un alias vers un domaine de collecte est signalé
comme masquage. Un domaine que ni notre catalogue ni TrackerDB ne connaissent
est montré sans être qualifié.
Langue déclarée
Le site se déclare en anglais (en), d'après l'attribut lang de la page.
C'est une déclaration, pas une lecture du texte : le rapport
répète ce que le site écrit de lui-même, y compris quand il se trompe — un
gabarit resté en anglais sur un site francophone est un cas courant.
Le navigateur a réclamé en-US : sur un site
multilingue, c'est donc la langue servie à ce visiteur-là
qui est relevée, et non celle du site en général. C'est une condition de
mesure, au même titre que le profil d'appareil.
Cookies déposés 9 cookie(s) · 1 tiers
Le plus durable est ttwid
(tiktok.com) : 12 mois,
soit jusqu'au 19/08/2027 15:27.
| Cookie | Domaine | Origine | Durée de vie | Attributs |
|---|---|---|---|---|
| msToken | tiktokw.eu | tiers | 10 jours | Secure SameSite=None |
| ttwid | tiktok.com | propre | 12 mois | Secure HttpOnly |
| tiktok_webapp_theme | www.tiktok.com | propre | 10 mois | Secure |
| tiktok_webapp_theme_source | www.tiktok.com | propre | 10 mois | Secure |
| tt_chain_token | tiktok.com | propre | 6 mois | Secure HttpOnly |
| msToken | www.tiktok.com | propre | 3 mois | — |
| msToken | tiktok.com | propre | 10 jours | Secure SameSite=None |
| perf_feed_cache | www.tiktok.com | propre | 5 jours | Secure |
| tt_csrf_token | tiktok.com | propre | session | Secure HttpOnly SameSite=Lax |
Cookies présents à la fin de la visite, sans qu'aucune bannière n'ait été acceptée : cette moitié du scan ne clique sur rien. Un cookie de session disparaît à la fermeture du navigateur ; les autres portent une échéance, comptée ici depuis la date du scan. Treize mois est la durée que la CNIL recommande de ne pas dépasser pour les traceurs de mesure d'audience : un dépassement est signalé comme un fait, il ne préjuge de rien. Un cookie propre n'est pas forcément un traceur — une session de connexion en est un aussi.
Bannière cookies0 plateforme(s)
Aucune plateforme de consentement détectée dans les cookies déposés.
L'absence de signature ne garantit pas l'absence de bannière : un CMP maison ou très récent peut passer inaperçu. La détection repose sur les cookies posés lors de cette visite.
En-têtes de sécurité
Les tiers ne reçoivent que le domaine. C’est aussi ce que les navigateurs appliquent par défaut.
| En-tête | Valeur |
|---|---|
| Politique de sécurité du contenu (CSP) content-security-policy |
report-uri https://mon-i18n.tiktokv.com/monitor_browser/collect/batch/security/?bid=tiktok_pns&ev_type=csp&p=4RqH3SYgEDjWFXkwnGikGS&v=9&s=354&b=oab; report-to csp-endpoint; upgrade-insecure-requests; default-src 'self' 'unsafe-eval' 'unsafe-inline' blob: bytedance: data: wss://*.tiktok.com wss://*.tiktokv.com wss://*.tiktokv.eu wss://tiktok.com wss://tiktokv.com *.adsco.re *.adsintegrity.net *.akamaized.net *.amazonaws.com *.arkoselabs.com *.billetlugen.dk *.bing.com *.bitssec.com *.bytedapm.com *.bytedgame.com *.bytehwm-row.com *.byteicdn.com *.byteintl.com *.byteintl.net *.byteintlapi.com *.byteintlstatic.com *.bytelemon.com *.byteoversea.com *.byteoversea.net *.bytevcloudapi.com *.capcut.com *.cloudflare.com *.ctfassets.net *.doubleclick.net *.entradas.com *.evbuc.com *.eventim.de *.facebook.com *.facebook.net *.fbsbx.com *.fcdnstatic-intl.com *.fdmstatic.com *.g-p-static.com *.gauthmath.com *.giphy.com *.goofy-cdn.com *.goofy.app *.google.com *.googleapis.com *.googletagmanager.com *.gstatic.com *.hsforms.com *.hsforms.net *.ibytedtos.com *.ibyteimg.com *.isnssdk.com *.jumio.ai *.kakao.com *.lemon8-app.com *.lemon8cdn.com *.licdn.com *.linkedin.com *.midtrans.com *.muscdn.com *.musical.ly *.oecstatic.com *.omise.co *.pangle-ads.com *.paypal.com *.pipopay.com *.redditstatic.com *.resso.me *.sgsnssdk.com *.soundon.global *.tableau.com *.tenor.com *.tiktok-row.net *.tiktok.com *.tiktok.ru *.tiktok.vn *.tiktokapis.com *.tiktokcdn-eu.com *.tiktokcdn-in.com *.tiktokcdn-us.com *.tiktokcdn.com *.tiktokcreativeone.com *.tiktokeu-cdn.com *.tiktokforbusinessoutbound.com *.tiktokglobalshop.com *.tiktokmusic.me *.tiktokshop.com *.tiktokstaticb.com *.tiktokus.info *.tiktokv.com *.tiktokv.eu *.tiktokv.us *.tiktokvapp.eu *.tiktokw.eu *.tiktokw.us *.topbuzzcdn.com *.ttlivecdn.com *.ttlstatic.com *.ttwstatic.com *.vimeo.com *.vodupload.com *.yahoo.co.jp *.yhgfb-static.com *.youtube-nocookie.com *.zhiliaoapp.com api.music.apple.com code.jquery.com facebook.com google.com i.ticketweb.com images.universe.com interactives.ap.org media.ticketmaster.eu play.itunes.apple.com res.cloudinary.com s1.ticketm.net static-label.frontgatetickets.com static.captchami.com t.co tikitoks.com tiktok.captchami.com tiktok.com tiktok.ua tiktok.vn tiktokfollowersfree.com tiktokv.com tx41v.arkoselabs.com unpkg.com vimeo.com sf-website-login-bak.tiktokcdn-eu.com; frame-ancestors tea-va.bytedance.net www.tiktok.com; frame-src bytedance: *.kakao.com *.tiktok.com access.line.me accounts.google.com api.twitter.com appleid.apple.com assets.braintreegateway.com client-api.arkoselabs.com h.online-metrix.net lf16-web.tiktokcdn.com newassets.hcaptcha.com recaptcha.google.com tx41v.arkoselabs.com www.facebook.com www.google.com; script-src 'report-sample' 'unsafe-eval' 'wasm-unsafe-eval' 'inline-speculation-rules' accounts.google.com apis.google.com c.paypal.com cdn.ampproject.org cdnjs.cloudflare.com client-api.arkoselabs.com code.jquery.com connect.facebook.net developers.kakao.com googleads.g.doubleclick.net interactives.ap.org js-cdn.music.apple.com/musickit/v3/musickit.js js.hcaptcha.com js.hsforms.net lf16-cdn-tos.tiktokcdn-us.com/obj/static-tx/bric-captcha/core-captcha/ pay.google.com recaptcha.google.com s20.tiktokcdn.com s3.amazonaws.com sf16-website-login.neutral.tiktokcdn-eu.com sf16-website-login.neutral.ttwstatic.com sf16-website.neutral.tiktokcdn-eu.com sf16-website.neutral.ttwstatic.com sf16m-website-login.neutral.ttwstatic.com ssl.bing.com static.captchami.com tiktok.captchami.com tx41v.arkoselabs.com unpkg.com vimeo.com www.google.com www.googleadservices.com www.googleapis.com www.googletagmanager.com www.gstatic.com www.vimeo.com sf-website-login-bak.tiktokcdn-eu.com appleid.cdn-apple.com; worker-src www.tiktok.com/business/sw.js www.tiktok.com/creator/worker/ www.tiktok.com/embed/sw.js www.tiktok.com/firebase-messaging-sw.js www.tiktok.com/help/sw.js www.tiktok.com/live/creator-networks/pdf.worker.min.js www.tiktok.com/live/static/player-worker/ www.tiktok.com/risk-appeal-ocr/BlinkCardWasmSDK.worker.min.js www.tiktok.com/series/worker/ www.tiktok.com/sw.js www.tiktok.com/tiktokstudio/static/worker/ www.tiktok.com/tiktokstudio/sw.js www.tiktok.com/web-static-js/ www.tiktok.com/webapp-desktop/static/worker/ |
| CSP en observation (non appliquée) content-security-policy-report-only |
report-uri https://mon-i18n.tiktokv.com/monitor_browser/collect/batch/security/?bid=tiktok_pns&ev_type=csp&p=4RqH3SYgEDjWFXkwnGikGS&v=7&s=354&b=oab; report-to csp-endpoint; upgrade-insecure-requests; connect-src 'self' blob: bytedance: data: wss://*.tiktokv.com wss://*.tiktokv.eu *.adsco.re *.adsintegrity.net *.akamaized.net *.amazonaws.com *.arkoselabs.com *.billetlugen.dk *.bing.com *.bitssec.com *.bytedapm.com *.bytedgame.com *.bytehwm-row.com *.byteicdn.com *.byteintl.com *.byteintl.net *.byteintlapi.com *.byteintlstatic.com *.bytelemon.com *.byteoversea.com *.byteoversea.net *.bytevcloudapi.com *.capcut.com *.cloudflare.com *.ctfassets.net *.doubleclick.net *.entradas.com *.evbuc.com *.eventim.de *.facebook.com *.facebook.net *.fbsbx.com *.fcdnstatic-intl.com *.fdmstatic.com *.g-p-static.com *.gauthmath.com *.giphy.com *.goofy-cdn.com *.goofy.app *.google.com *.googleapis.com *.googletagmanager.com *.gstatic.com *.hsforms.com *.hsforms.net *.ibytedtos.com *.ibyteimg.com *.isnssdk.com *.jumio.ai *.kakao.com *.licdn.com *.linkedin.com *.midtrans.com *.muscdn.com *.musical.ly *.oecstatic.com *.omise.co *.pangle-ads.com *.paypal.com *.pipopay.com *.pipopay.eu *.pipopayment.com *.pipopayment.eu *.pipopayment.us *.redditstatic.com *.resso.me *.sgsnssdk.com *.soundon.global *.tableau.com *.tenor.com *.tiktok-row.net *.tiktok.ru *.tiktok.vn *.tiktokapis.com *.tiktokcdn-eu.com *.tiktokcdn-in.com *.tiktokcdn.com *.tiktokcreativeone.com *.tiktokeu-cdn.com *.tiktokforbusinessoutbound.com *.tiktokglobalshop.com *.tiktokmusic.me *.tiktokstaticb.com *.tiktokus.info *.tiktokv.eu *.tiktokv.us *.tiktokvapp.eu *.tiktokw.eu *.tiktokw.us *.topbuzzcdn.com *.ttlivecdn.com *.ttlstatic.com *.ttwstatic.com *.vimeo.com *.vodupload.com *.yahoo.co.jp *.yhgfb-static.com *.youtube-nocookie.com *.zhiliaoapp.com api.music.apple.com code.jquery.com facebook.com google.com i.ticketweb.com images.universe.com interactives.ap.org media.ticketmaster.eu mon.tiktokv.com newassets.hcaptcha.com play.itunes.apple.com res.cloudinary.com s1.ticketm.net static-label.frontgatetickets.com static.captchami.com t.co tikitoks.com tiktok.captchami.com tiktok.ua tiktok.vn tiktokfollowersfree.com tiktokv.com tx41v.arkoselabs.com unpkg.com v16-webapp-prime.tiktok.com vimeo.com webcast.tiktok.com; script-src 'report-sample' 'unsafe-eval' 'wasm-unsafe-eval' 'inline-speculation-rules' apis.google.com c.paypal.com cdn.ampproject.org cdnjs.cloudflare.com client-api.arkoselabs.com code.jquery.com connect.facebook.net developers.kakao.com googleads.g.doubleclick.net interactives.ap.org js-cdn.music.apple.com/musickit/v3/musickit.js js.hcaptcha.com js.hsforms.net lf16-cdn-tos.tiktokcdn-us.com/obj/static-tx/bric-captcha/core-captcha/ pay.google.com recaptcha.google.com s20.tiktokcdn.com s3.amazonaws.com sf16-website-login.neutral.tiktokcdn-eu.com sf16-website-login.neutral.ttwstatic.com sf16-website.neutral.tiktokcdn-eu.com ssl.bing.com static.captchami.com tiktok.captchami.com tx41v.arkoselabs.com unpkg.com vimeo.com www.google.com www.googleadservices.com www.googleapis.com www.googletagmanager.com www.gstatic.com www.vimeo.com; worker-src 'none' |
| Transmission de l'URL aux tiers (Referrer-Policy) referrer-policy |
strict-origin-when-cross-origin |
| Serveur déclaré server |
nginx |
| HTTPS obligatoire (HSTS) strict-transport-security |
max-age=31536000; includeSubdomains |
| Interprétation des types MIME (X-Content-Type-Options) x-content-type-options |
nosniff |
| Intégration dans un cadre (X-Frame-Options) x-frame-options |
SAMEORIGIN |
En-têtes de protection absents1
- Accès aux capteurs et périphériques (Permissions-Policy) — Déclare les capacités (caméra, micro, géolocalisation, capteurs) que la page et les cadres qu’elle intègre ont le droit de demander.
Une absence n'est pas une faille : ces en-têtes réduisent les conséquences d'un défaut ailleurs. Ils ne changent rien à ce que la page envoie aux tiers, qui est l'objet du reste de ce rapport.
Serveur déclaré : nginx.
Relevé sur la première page du site à avoir abouti pendant ce scan.
Courriel et DNS tiktok.com
Enregistrements relevés3 MX · 6 NS · 4 expéditeurs
| Type | Valeur | Prestataire |
|---|---|---|
| MX 10 | mx1.tiktok.com | — |
| MX 20 | mx2.tiktok.com | — |
| MX 30 | mx3.tiktok.com | — |
| NS | a1-97.akam.net | Akamai (Linode) 🇺🇸 |
| NS | a12-66.akam.net | Akamai (Linode) 🇺🇸 |
| NS | a13-67.akam.net | Akamai (Linode) 🇺🇸 |
| NS | a18-64.akam.net | Akamai (Linode) 🇺🇸 |
| NS | a6-65.akam.net | Akamai (Linode) 🇺🇸 |
| NS | a9-66.akam.net | Akamai (Linode) 🇺🇸 |
| SPF | _spf.google.com | Google 🇺🇸 |
| SPF | mail.stibee.com | — |
| SPF | mail.zendesk.com | Zendesk 🇺🇸 |
| SPF | spf.bytedance.com | — |
Les MX désignent les serveurs qui reçoivent le courrier du domaine, les NS ceux qui en servent le DNS, et les mécanismes SPF les prestataires autorisés à envoyer en son nom. Un prestataire non reconnu garde sa valeur brute : c'est elle qui est vérifiable.
Certificat et nom de domaine
L'autorité de certification est un tiers de confiance de plus : le droit dont elle relève s'ajoute à celui de l'hébergeur et à celui des traqueurs. C'est un signal, pas un reproche — la quasi-totalité du web utilise une autorité américaine gratuite. Enregistrement lu sur rdap.verisign.com (protocole RDAP), où il est revérifiable ; le pays du titulaire n'est presque plus publié depuis le RGPD.
Fichiers publics 1 partenaire(s) déclaré(s)
Ce site déclare lui-même 1 régie(s)
autorisée(s) à vendre son inventaire publicitaire, dont
1 en direct. Contrairement au reste de ce
rapport, cette liste ne dépend pas de ce qui s'est chargé pendant le scan :
elle est complète et vérifiable à l'adresse /ads.txt.
| Régie | Rôle | Relation | Comptes |
|---|---|---|---|
| — | direct | 1 |
Identifiants de mesure
Aucun identifiant de mesure relevé dans les requêtes de cette page.
Signalements extérieurs
Cette section ne contient aucune mesure : elle rapporte ce que des tiers — une rédaction, une autorité, des opérateurs de résolveurs DNS — ont écrit au sujet de ce site. Chaque ligne nomme sa source et sa date, et renvoie vers elle : c'est là, et non ici, que se conteste un signalement.
Listes de signalement
Ce site ne figure dans aucune des listes consultées.
Les listes sont téléchargées à l'avance et consultées hors ligne :
aucune requête n'annonce à qui que ce soit quel site est analysé. Si elles
n'ont jamais été récupérées, la question n'a pas été posée —
pnpm lists:update les met en place.
Résolveurs DNS filtrants 0 blocage(s)
Chez un abonné dont le fournisseur d'accès ou l'employeur emploie l'un de ces résolveurs, un domaine bloqué est simplement inaccessible. C'est un fait sur l'accessibilité, pas sur le contenu — et les trois familles ci-dessous ne s'additionnent pas : elles ne filtrent pas la même chose.
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| CleanBrowsing Security | 185.228.168.9 | résolu | — |
| Comodo Secure | 8.26.56.26 | résolu | — |
| OpenDNS | 208.67.222.222 | sans réponse | EREFUSED |
| Quad9 | 9.9.9.9 | résolu | — |
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| AdGuard | 94.140.14.14 | résolu | — |
| Résolveur | Adresse | Réponse | Observé |
|---|---|---|---|
| AdGuard Famille | 94.140.14.15 | résolu | — |
| CleanBrowsing Adulte | 185.228.168.10 | résolu | — |
| CleanBrowsing Famille | 185.228.168.168 | résolu | — |
| Cloudflare Famille | 1.1.1.3 | résolu | — |
| OpenDNS Famille | 208.67.222.123 | sans réponse | EREFUSED |
2 résolveur(s) n'ont pas répondu. Ils ne comptent ni comme blocage ni comme autorisation : un silence n'est pas un avis.
Flux de menaces
Non interrogés.
Ces quatre sources sont des API distantes : les interroger reviendrait à
annoncer à Google, à abuse.ch ou à Cloudmersive quel site est analysé — et,
pour la dernière, à le lui faire visiter. Elles sont donc éteintes par
défaut et ne s'activent qu'avec THREATS=on et une clé
par source.