OBS Observatoire des traqueurs

Rapport d'analyse

twitter.com

X. It’s what’s happening / X

http://twitter.com/ ↗

terminé 19/08/2026 15:20 durée 21.5 s 3 page(s) analysée(s) Mobile (iPhone 15 Pro) DNS 9.9.9.9

Collection TOP 50 FR SE Ranking

Nouvelle mesure aux mêmes conditions (3 page(s), Mobile (iPhone 15 Pro)), en deux moitiés comme celle-ci. Le scan actuel est conservé : c'est ce qui rend la comparaison possible.

En résumé

En parcourant les 3 pages analysées, votre navigateur a contacté 11 serveurs, dont 4 que vous n’avez pas choisis — ils appartiennent à d’autres sociétés que celle du site. détail

1 de ces sociétés est identifiée comme un service de suivi : leur métier est de reconnaître les visiteurs d’un site à l’autre. détail

4 cookies ont été déposés sur votre machine, dont 1 par des tiers, avant que vous n’ayez cliqué sur quoi que ce soit. détail

Ces échanges ont atteint des machines situées dans 1 pays. 11 de ces serveurs relèvent d’un droit qui autorise des autorités étrangères à demander ces données. détail

L’ensemble représente 5,6 Mo téléchargés. détail

Ces chiffres décrivent une visite, à une date, depuis une machine, avec un profil de navigateur donné. Ils décrivent ce qui s’est passé — pas si c’est légal, ni si c’est bien ou mal.

La page d'entrée au moment de l'analyse, avant tout clic — la bannière de consentement y est donc visible si le site en pose une. Aucune capture « après » : la bannière n'a pas été acceptée sur cette visite (acceptation échouée), il n'y a donc pas d'après à montrer. C'est une illustration, pas une mesure : aucun chiffre de ce rapport n'en dépend.

Synthèse

Avant tout clic. Aucune bannière n'a été acceptée ni refusée pour produire les chiffres qui suivent. En ouvrant les 3 pages analysées, le navigateur a contacté 4 serveur(s) tiers et émis 1 requête(s) de pistage, et 4 cookie(s) ont été déposés, dont 1 par des tiers.

1requêtes de tracking
1traqueurs identifiés
1organisations
11domaines contactés
4dont tiers
1pays
Pages analysées3 page(s)
  1. / page d'entrée
  2. /i/jf/onboarding/web?mode=login&redirect_after_login=%2F
  3. /tos

La page d'entrée est celle demandée ; les suivantes sont des liens internes tirés au hasard par le collecteur. Deux scans du même site ne couvrent donc pas les mêmes pages, et une page d'accueil seule sous-estime presque toujours ce qu'un article charge.

Mesuré avec TrackerDB 1.0.918, base de géolocalisation du 2026-06-17, collecteur Blacklight 3.11.0 (analyse v10), profil Mobile (iPhone 15 Pro). Ces bases évoluent en continu : deux scans produits avec des versions différentes ne sont comparables qu'avec cette réserve.

Ce que l'acceptation déclenche

Seconde moitié effectuée, acceptation échouée : il n'y a pas d'écart à montrer.

Hébergeur principal twitter.com

Servi par
Logo Cloudflare, Inc. (AS13335)Cloudflare, Inc. (AS13335) 🇺🇸 proxy inverse
Détails de l'hébergementAS, adresses résolues, proxy inverse
Numéro d'AS 13335
Pays du serveur 🇺🇸
Juridiction de l'hébergeur 🇺🇸 États-Unis portée extraterritoriale
Adresses contactées par le navigateur 172.66.0.227
Derrière Cloudflare — Le domaine est servi derrière le proxy inverse de Cloudflare : l'adresse IP résolue est celle d'un point de présence anycast, pas du serveur d'origine. L'hébergeur réel du site — et le pays où les données sont effectivement stockées — restent invisibles depuis l’extérieur.

Aucun autre domaine propre ne sort du proxy : l'hébergeur d'origine n'est pas déductible depuis ce scan.

Traqueurs tiers1 identifiés · 1 catégories

Utilitaires 1 traqueur(s) · 1 req.
Traqueurs reconnus, par organisation
TraqueurMomentOrganisationPaysReq.Domaines
Sentry avant tout clic Sentry 🇺🇸 1 sentry.io

Un logiciel auto-hébergeable (Matomo, Sentry, Plausible…) rencontré ailleurs que chez son éditeur est marqué « auto-hébergé » : les données restent sur l'instance, et c'est son pays d'hébergement qui est affiché — le siège de l'éditeur ne dit rien d'elles.

Indice de dépendance 5 brique(s) sur 6

5 briques d’infrastructure sur 5 relèvent du droit américain.

5/5briques sous droit américain
100 %des briques localisées
5entreprises distinctes
5/6briques identifiées
Briques d'infrastructure du site et droit dont elles relèvent
Brique Tenue par Droit Ce qui cesse sans elle
Extension du domaine Verisign 🇺🇸 États-Unis portée extraterritoriale Le registre sert le nom : s’il le suspend, plus rien ne répond — ni le site, ni le courriel.
DNS opérateur DNS non reconnu Sans résolution du nom, aucune adresse ne se trouve : le site est injoignable même s’il fonctionne.
Hébergement Cloudflare
Servi par Cloudflare : c'est ce proxy inverse qui répond au visiteur.
🇺🇸 États-Unis portée extraterritoriale C’est la machine qui sert les pages, et qui voit passer chaque visiteur.
Courriel Google 🇺🇸 États-Unis portée extraterritoriale C’est l’entreprise qui reçoit — et peut lire — toute la correspondance de l’organisation.
Certificat Let's Encrypt (ISRG) 🇺🇸 États-Unis portée extraterritoriale Sans certificat valide, les navigateurs refusent la connexion en HTTPS.
Bureau d’enregistrement GoDaddy 🇺🇸 États-Unis portée extraterritoriale C’est par lui que le nom se renouvelle et se transfère.

Répartition : 🇺🇸 États-Unis (5).

Six briques sont examinées, dans l'ordre de ce qu'on perdrait si elles s'arrêtaient. Le dénominateur est ce qui a pu être **identifié**, jamais six d'office : une sonde absente n'est pas une brique française, et une brique dont le prestataire est nommé sans que son droit soit certain n'entre dans aucune part.
Une extension générique (.com, .org, .info…) est en outre exploitée sous contrat avec l’ICANN, association de droit californien : le nom relève alors du droit américain par son registre comme par son contrat. C’est le cas de la majorité du web, et c’est un fait, pas un reproche.
Une dépendance technique n'est pas une faute : la moitié du web repose sur les mêmes entreprises. Ce tableau dit ce qui cesserait de fonctionner — ou qui pourrait être contraint d'y mettre fin — pas ce qu'il faudrait en penser.

Concentration du pistage 1 requêtes tierces

0 %vers les cinq grands
100 %vers des entreprises sous droit américain
1entreprises distinctes
100 %des requêtes sont attribuées

Part des 1 requêtes de pistage tierces de cette page — pas de ses ressources ni de ses domaines. Aucun des cinq grands (Alphabet, Amazon, Meta, Microsoft, Apple) n'a été rencontré.
Ces requêtes-là se retirent : un traqueur s'enlève en une après-midi sans que le site cesse de fonctionner, ce qui n'est le cas d'aucune des briques ci-dessus.

Techniques de surveillance 3 famille(s) · 2 script(s)

Empreinte de navigateur (canvas) 1 script(s) · 2 ligne(s)

Le script fait dessiner une image invisible par le navigateur et lit le résultat : les minuscules différences de rendu entre machines forment un identifiant. Il ne dépend d’aucun cookie, donc ni le refus des cookies ni la navigation privée ne le neutralisent.

Scripts employant cette technique de surveillance
ScriptDétail
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
01HA6U98QKPnFGTINXamWRfZlvekosty 01HA6U98QKPnFGTINXamWRfZlvekosty · 01HA6U98QKPnFGTINXamWRfZlvekosty · Yxskaftbud, ge vår WC-zonmö IQ-hjälp. 😄 · Hello Canvas
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
028K6B9JHDiYGWbLQdTXgkZojrnspxy 028K6B9JHDiYGWbLQdTXgkZojrnspxy · 028K6B9JHDiYGWbLQdTXgkZojrnspxy · Yxskaftbud, ge vår WC-zonmö IQ-hjälp. 😄 · Hello Canvas
Empreinte des polices installées 1 script(s) · 2 ligne(s)

Le script mesure la largeur de textes rendus dans différentes polices pour établir la liste des polices installées sur la machine — une caractéristique très discriminante.

Scripts employant cette technique de surveillance
ScriptDétail
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
77 polices testées 16pt Arial · 170px Arial · 100px Estrangelo Edessa, sans-serif · 100px serif · 100px monospace · 100px Nyala, sans-serif · 100px Sitka, sans-serif · 100px Nirmala UI, sans-serif · 100px Ebrima, sans-serif · 100px Myanmar Text, sans-serif · 100px Segoe UI Historic, sans-serif · 100px Javanese Text, sans-serif · 100px Leelawadee UI, sans-serif · 100px Corbel, sans-serif · 100px Consolas, sans-serif · 100px Cambria, sans-serif · 100px Candara, sans-serif · 100px Segoe Script, sans-serif · 100px Segoe Print, sans-serif · 100px Gabriola, sans-serif · 100px DejaVu Mono, sans-serif · 100px DejaVu Serif, sans-serif · 100px DejaVu Sans, sans-serif · 100px Kinnari, sans-serif · 100px FreeMono, sans-serif · 100px FreeSerif, sans-serif · 100px FreeSans, sans-serif · 100px Red Hat Display, sans-serif · 100px Red Hat Text, sans-serif · 100px Overpass, sans-serif · 100px Nimbus Mono L, sans-serif · 100px Nimbus Roman No9 L, sans-serif · 100px Nimbus Sans L, sans-serif · 100px Garuda, sans-serif · 100px Phetsarath OT, sans-serif · 100px TeX Gyre Schola, sans-serif · 100px TeX Gyre Heros, sans-serif · 100px TeX Gyre Bonum, sans-serif · 100px TeX Gyre Adventor, sans-serif · 100px Liberation Sans, sans-serif
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
77 polices testées 16pt Arial · 170px Arial · 100px Estrangelo Edessa, sans-serif · 100px serif · 100px monospace · 100px Nyala, sans-serif · 100px Sitka, sans-serif · 100px Nirmala UI, sans-serif · 100px Ebrima, sans-serif · 100px Myanmar Text, sans-serif · 100px Segoe UI Historic, sans-serif · 100px Javanese Text, sans-serif · 100px Leelawadee UI, sans-serif · 100px Corbel, sans-serif · 100px Consolas, sans-serif · 100px Cambria, sans-serif · 100px Candara, sans-serif · 100px Segoe Script, sans-serif · 100px Segoe Print, sans-serif · 100px Gabriola, sans-serif · 100px DejaVu Mono, sans-serif · 100px DejaVu Serif, sans-serif · 100px DejaVu Sans, sans-serif · 100px Kinnari, sans-serif · 100px FreeMono, sans-serif · 100px FreeSerif, sans-serif · 100px FreeSans, sans-serif · 100px Red Hat Display, sans-serif · 100px Red Hat Text, sans-serif · 100px Overpass, sans-serif · 100px Nimbus Mono L, sans-serif · 100px Nimbus Roman No9 L, sans-serif · 100px Nimbus Sans L, sans-serif · 100px Garuda, sans-serif · 100px Phetsarath OT, sans-serif · 100px TeX Gyre Schola, sans-serif · 100px TeX Gyre Heros, sans-serif · 100px TeX Gyre Bonum, sans-serif · 100px TeX Gyre Adventor, sans-serif · 100px Liberation Sans, sans-serif
Écoute des interactions 2 script(s) · 29 ligne(s)

Écouter le défilement ou la souris est le fonctionnement normal d’une page : menu collant, carrousel, lecteur vidéo. Ce n’est donc pas un reproche en soi. Ne sont listées ici que les écoutes venant de scripts tiers qui ne relèvent pas de ce fonctionnement — ni les scripts du site, ni les bibliothèques d’interface comme jQuery ou Bootstrap — et toutes celles d’un traqueur reconnu, pour qui ces mêmes signaux servent à mesurer l’attention d’un visiteur qui ne l’a pas choisi.

Scripts employant cette technique de surveillance
ScriptDétail
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
SENSOR deviceorientation · devicemotion
legal.x.com
https://legal.x.com/etc/designs/boilerplate-twitter/public/js/project.js.twhash.a.f.034df5acbf01f88a362f985fa464ef6d.js
MOUSE scroll · click · mousedown
legal.x.com
https://legal.x.com/etc/designs/boilerplate-twitter/public/js/core.js.twhash.a.f.5f7600adfa1dab3a0be00f2d9f8c0685.js
MOUSE scroll
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/bundle.LoggedOutAppModules.728e267a.js
MOUSE scroll · mouseup · mousemove · mousedown · click
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/main.dd6a5b6a.js
MOUSE scroll
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/bundle.LoggedOutRoutes.3036509a.js
MOUSE scroll
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
MOUSE mouseup · mousedown · mousemove · dblclick · click · select
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
MOUSE mouseup · mousedown · mousemove · dblclick · click · select
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/install-sentry-tracing-BbQgswmn.js
MOUSE mouseup · mousedown · click
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/xhr-B_rQ5rRM.js
MOUSE click
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/sentry-filter-uT8QvOfq.js
MOUSE scroll · mouseup · mousemove · mousedown · click · dblclick
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/Matches-CLCVQCyr.js
MOUSE scroll
legal.x.com
https://legal.x.com/etc/designs/boilerplate-twitter/public/js/project.js.twhash.a.f.034df5acbf01f88a362f985fa464ef6d.js
KEYBOARD keydown
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/loader.AppModules.2812cb5a.js
KEYBOARD keyup · keydown · keypress
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/bundle.LoggedOutAppModules.728e267a.js
KEYBOARD keyup · keydown
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
KEYBOARD keyup · keydown · input
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/main.dd6a5b6a.js
KEYBOARD keydown
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
KEYBOARD keyup · keydown · input
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/install-sentry-tracing-BbQgswmn.js
KEYBOARD input · keypress · keyup · keydown
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/xhr-B_rQ5rRM.js
KEYBOARD keydown
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/dist-C0-3TUw3.js
KEYBOARD keydown
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/sentry-filter-uT8QvOfq.js
KEYBOARD keyup · keydown · keypress · input
legal.x.com
https://legal.x.com/etc/designs/boilerplate-twitter/public/js/project.js.twhash.a.f.034df5acbf01f88a362f985fa464ef6d.js
SENSOR orientationchange
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
SENSOR deviceorientation · devicemotion
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/bundle.LoggedOutAppModules.728e267a.js
TOUCH touchstart · touchmove · touchend
abs.twimg.com
https://abs.twimg.com/responsive-web/client-web/ondemand.castle.0fec4b1a.js
TOUCH touchcancel · touchmove · touchend · touchstart
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/castle.umd-9fuLH65M.js
TOUCH touchcancel · touchmove · touchend · touchstart
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/install-sentry-tracing-BbQgswmn.js
TOUCH touchend · touchstart
abs.twimg.com
https://abs.twimg.com/x-web/x-web/assets/sentry-filter-uT8QvOfq.js
TOUCH touchstart · touchmove · touchend · touchcancel

Ces techniques ne reposent pas sur les cookies : refuser la bannière ou naviguer en privé ne les empêche pas. Elles sont constatées sur cette visite, sans interaction de notre part.
Écoutes d'interactions non listées : 1 posée(s) par des scripts du site lui-même, 3 par des bibliothèques d'interface (jQuery, Bootstrap, carrousel, lecteur vidéo…) — c'est le fonctionnement ordinaire d'une page.

Ce que les pixels envoient

Aucun événement de pixel Meta, TikTok, X ou Google Analytics capté.

Poids de la page 5,6 Mo · 506 requêtes

5,6 Motransférés au total
4,8 Movenant de tiers
84 %du poids est tiers
4,3 Mode scripts tiers
Octets transférés par nature de ressource
Ressource Origine Requêtes Poids Part
Scripts tiers 447 4,3 Mo
Scripts propre 9 548 ko
Polices tiers 11 384 ko
Feuilles de style propre 6 151 ko
Pages HTML propre 4 128 ko
Données (XHR, API) propre 10 58 ko
Feuilles de style tiers 2 47 ko
Images tiers 5 10 ko
Pages HTML tiers 4 3,9 ko
Images propre 1 696 o
Données (XHR, API) tiers 1 281 o
Autres propre 6 187 o

Octets réellement transférés (compression comprise), tous chargements de la visite confondus — plusieurs pages si le scan en a visité plusieurs. Le découpage propre/tiers suit le domaine enregistrable, comme le reste du rapport. Un poids élevé n'est pas une faute en soi : il dit ce que coûte la page à charger, en données comme en énergie.

Répartition des domaines contactés

Par pays

Hôtes contactés par pays
🇺🇸 États-Unis 11

Par hébergeur

Hôtes contactés par hébergeur
Cloudflare 6
Fastly 2
Google 2
Akamai Technologies 1

Un domaine présent dans plusieurs pays est compté dans chacun : la somme peut dépasser le nombre de domaines. Le pays est celui du point de présence CDN, pas du siège de l'entreprise : la juridiction est celle de la maison mère, et se lit sur la fiche de l'entreprise. 10 domaine(s) sur 11 sont géolocalisés sur l'adresse que le navigateur a réellement contactée ; les autres l'ont été par une résolution DNS faite après le scan, qui peut désigner une autre machine.

Détail par domaine11 domaines

Connexion / identité2Supervision d'erreurs1Widget social1

Rôle reconnu d'après le domaine appelé. Il décrit ce que fait l'appel, pas son innocuité : une police ou une bibliothèque distante transmet quand même l'adresse IP et la page consultée au tiers qui la sert.

Tous les domaines contactés, propres et tiers
DomainePartieRôlePaysHébergeur
api.x.com propre 🇺🇸 Cloudflare, Inc. (AS13335) IP observée
fonts.twitter.com propre 🇺🇸 Cloudflare, Inc. (AS13335) IP observée
legal.x.com propre 🇺🇸 Cloudflare, Inc. (AS13335) IP observée
platform.twitter.com propre Widget social X (Twitter) 🇺🇸 Fastly, Inc. (AS54113) IP observée
syndication.twitter.com propre Widget social X (Twitter) 🇺🇸 Cloudflare, Inc. (AS13335) IP résolue
twitter.com propre 🇺🇸 Cloudflare, Inc. (AS13335) IP observée
x.com propre 🇺🇸 Cloudflare, Inc. (AS13335) IP observée
abs.twimg.com tiers Widget social X (Twitter) 🇺🇸 Fastly, Inc. (AS54113) IP observée
accounts.google.com tiers Connexion / identité Google Sign-In 🇺🇸 Google LLC (AS15169) IP observée
appleid.cdn-apple.com tiers Connexion / identité Apple 🇺🇸 Akamai International B.V. (AS20940) IP observée
o30969.ingest.us.sentry.io tiers Supervision d'erreurs Sentry 🇺🇸 Google LLC (AS396982) IP observée

Langue déclarée

Le site se déclare en anglais (en), d'après l'attribut lang de la page.

43 versions linguistiques déclarées — ce que le site offre, et non ce qu'il nous a servi

allemand anglais anglais britannique arabe bengali bulgare catalan chinois chinois traditionnel coréen croate danois espagnol filipino finnois français goudjarati grec hébreu hindi hongrois indonésien italien japonais kannada malais marathi néerlandais norvégien persan polonais portugais roumain russe serbe slovaque suédois tamoul tchèque thaï turc ukrainien vietnamien

C'est une déclaration, pas une lecture du texte : le rapport répète ce que le site écrit de lui-même, y compris quand il se trompe — un gabarit resté en anglais sur un site francophone est un cas courant. Le navigateur a réclamé en-US : sur un site multilingue, c'est donc la langue servie à ce visiteur-là qui est relevée, et non celle du site en général. C'est une condition de mesure, au même titre que le profil d'appareil.

Logiciels reconnus1 instance(s)

Logiciels reconnus au chemin de leurs appels
Logiciel Instance Req.
Sentry o30969.ingest.us.sentry.io service géré par l'éditeur 1

Reconnu au chemin de l'appel, dans le trafic réseau enregistré. Un logiciel auto-hébergeable appelé chez son éditeur reste un service tiers, avec ce que cela implique — voir la section « Traqueurs tiers ».

Cookies déposés 4 cookie(s) · 1 tiers

4cookies déposés
1posés par des tiers
4survivent à la fermeture
0au-delà de 13 mois

Le plus durable est guest_id (x.com) : 13 mois, soit jusqu'au 19/09/2027 15:20.

Cookies déposés pendant la visite, avec leur durée de vie
Cookie Domaine Origine Durée de vie Attributs
__cf_bm twitter.com tiers expire aussitôt Secure HttpOnly SameSite=None
guest_id x.com propre 13 mois Secure SameSite=None
__cf_bm x.com propre expire aussitôt Secure HttpOnly SameSite=None
ct0 x.com propre expire aussitôt Secure

Cookies présents à la fin de la visite, sans qu'aucune bannière n'ait été acceptée : cette moitié du scan ne clique sur rien. Un cookie de session disparaît à la fermeture du navigateur ; les autres portent une échéance, comptée ici depuis la date du scan. Treize mois est la durée que la CNIL recommande de ne pas dépasser pour les traceurs de mesure d'audience : un dépassement est signalé comme un fait, il ne préjuge de rien. Un cookie propre n'est pas forcément un traceur — une session de connexion en est un aussi.

Bannière cookies0 plateforme(s)

Aucune plateforme de consentement détectée dans les cookies déposés.

L'absence de signature ne garantit pas l'absence de bannière : un CMP maison ou très récent peut passer inaperçu. La détection repose sur les cookies posés lors de cette visite.

En-têtes de sécurité

URL transmise aux tiers
le domaine seul

Les tiers ne reçoivent que le domaine. C’est aussi ce que les navigateurs appliquent par défaut.

En-têtes relevés sur la réponse du site
En-tête Valeur
Politique de sécurité du contenu (CSP)
content-security-policy
default-src 'self';script-src 'self' 'nonce-erZaDUk37le0I2Q4ste7NQ==' 'unsafe-inline' 'wasm-unsafe-eval' 'report-sample' https://*.twimg.com https://abs.twimg.com https://accounts.google.com/gsi/client https://appleid.cdn-apple.com https://*.stripe.com https://cdn.plaid.com/link/v2/stable/link-initialize.js https://sdk.dv.socure.io/latest/device-risk-sdk.js https://cdn.getpinwheel.com/pinwheel-v3.2.1.js https://*.x.com;script-src-attr 'none' 'report-sample';style-src 'self' 'unsafe-inline' https://*.twimg.com https://accounts.google.com/gsi/style;style-src-elem 'self' 'unsafe-inline' https://*.twimg.com https://accounts.google.com/gsi/style;img-src 'self' https://x.com:443 https://twitter.com https://*.twimg.com https://*.pscp.tv https://*.video.pscp.tv https://abs.twimg.com data: blob: https://play-lh.googleusercontent.com https://img.youtube.com https://i.ytimg.com https://*.plaid.com https://assets.grok.com https://*.grokusercontent.com https://*.gstatic.com https://*.grok.me https://media.riffsy.com https://*.giphy.com https://media.tenor.com https://c.tenor.com;manifest-src 'self' https://x.com:443;font-src 'self' https://*.twimg.com data:;media-src 'self' https://*.twimg.com https://*.pscp.tv https://*.video.pscp.tv blob: data: https://*.watch.x.com;connect-src 'self' https://api.x.com https://api.twitter.com https://t.co https://*.twimg.com https://*.pscp.tv https://*.video.pscp.tv wss://*.pscp.tv https://upload.x.com https://sentry.io https://*.sentry.io wss://localhost.x.com:* https://m.castle.io wss://chat-ws.x.com https://*.x.com https://accounts.google.com/gsi/ https://csi.gstatic.com https://appleid.cdn-apple.com https://appleid.apple.com https://*.prelude.dev data: https://*.stripe.com https://*.plaid.com https://*.dv.socure.io https://checkoutshopper-live.adyen.com https://grok.com https://*.grok.com wss://grok.com wss://*.grok.com https://*.x.ai wss://*.x.ai https://media.riffsy.com https://*.giphy.com https://media.tenor.com https://c.tenor.com;frame-src 'self' https://accounts.google.com https://appleid.apple.com https://www.youtube.com https://w.soundcloud.com https://www.pscp.tv https://studio.x.com https://studio-dev.x.com https://iframe.arkoselabs.com https://*.x.com https://*.crbcos.com https://*.plaid.com https://*.stripe.com https://cdn.getpinwheel.com/ https://checkoutshopper-live.adyen.com https://artifacts.grokusercontent.com;worker-src 'self' blob: https://*.twimg.com https://abs.twimg.com;frame-ancestors 'self' https://x.com https://x.com:443 https://twitter.com https://twitter.com:443;base-uri 'self';form-action 'self' https://accounts.google.com;object-src 'none';upgrade-insecure-requests
Isolation des fenêtres (Cross-Origin-Opener-Policy)
cross-origin-opener-policy
same-origin-allow-popups
Partage des ressources (Cross-Origin-Resource-Policy)
cross-origin-resource-policy
same-origin
Transmission de l'URL aux tiers (Referrer-Policy)
referrer-policy
strict-origin-when-cross-origin
Serveur déclaré
server
cloudflare envoy
HTTPS obligatoire (HSTS)
strict-transport-security
max-age=631138519; includeSubdomains
Interprétation des types MIME (X-Content-Type-Options)
x-content-type-options
nosniff
Intégration dans un cadre (X-Frame-Options)
x-frame-options
SAMEORIGIN
En-têtes de protection absents1
  • Accès aux capteurs et périphériques (Permissions-Policy) — Déclare les capacités (caméra, micro, géolocalisation, capteurs) que la page et les cadres qu’elle intègre ont le droit de demander.

Une absence n'est pas une faille : ces en-têtes réduisent les conséquences d'un défaut ailleurs. Ils ne changent rien à ce que la page envoie aux tiers, qui est l'objet du reste de ce rapport.

Serveur déclaré : cloudflare envoy. Relevé sur la première page du site à avoir abouti pendant ce scan.

Courriel et DNS x.com

Courriels lus par
Google 🇺🇸 portée extraterritoriale

Toute la correspondance de cette organisation transite par une entreprise de droit américain. Une entreprise de droit américain est tenue de communiquer les données qu’elle détient aux autorités des États-Unis (Cloud Act, FISA 702), y compris lorsque ses serveurs se trouvent en Europe. Le pays d’un serveur ne dit donc pas quel droit s’applique aux données qui y passent. C'est un fait sur le trajet du courrier, pas un jugement sur son contenu — et il ne se voit nulle part ailleurs dans ce rapport.

Opérateur DNS
Zone signée (DNSSEC) non
IPv6 non pas d’adresse IPv6 publiée
Authentification du courrier SPF · DMARC : rejet
Enregistrements relevés5 MX · 8 NS · 5 expéditeurs
Enregistrements DNS du domaine
Type Valeur Prestataire
MX 1 aspmx.l.google.com Google 🇺🇸
MX 5 alt1.aspmx.l.google.com Google 🇺🇸
MX 5 alt2.aspmx.l.google.com Google 🇺🇸
MX 10 alt3.aspmx.l.google.com Google 🇺🇸
MX 10 alt4.aspmx.l.google.com Google 🇺🇸
NS a.r10.twtrdns.net
NS a.u10.twtrdns.net
NS b.r10.twtrdns.net
NS b.u10.twtrdns.net
NS c.r10.twtrdns.net
NS c.u10.twtrdns.net
NS d.r10.twtrdns.net
NS d.u10.twtrdns.net
SPF _oerp.x.com
SPF _spf.google.com Google 🇺🇸
SPF _spf.salesforce.com Salesforce 🇺🇸
SPF iad1.rp.oracleemaildelivery.com
SPF phx1.rp.oracleemaildelivery.com

Les MX désignent les serveurs qui reçoivent le courrier du domaine, les NS ceux qui en servent le DNS, et les mécanismes SPF les prestataires autorisés à envoyer en son nom. Un prestataire non reconnu garde sa valeur brute : c'est elle qui est vérifiable.

Certificat et nom de domaine

Autorité de certification Let's Encrypt (ISRG) 🇺🇸
Protocole TLSv1.3 · h2
Certificat valide pour ce nom oui
Émis le / expire le 14/08/2026 17:47 → 12/11/2026 17:47
Bureau d'enregistrement GoDaddy.com, LLC
Âge du domaine 33 ans (depuis le 02/04/1993 05:00)
Pays du titulaire non publié

L'autorité de certification est un tiers de confiance de plus : le droit dont elle relève s'ajoute à celui de l'hébergeur et à celui des traqueurs. C'est un signal, pas un reproche — la quasi-totalité du web utilise une autorité américaine gratuite. Enregistrement lu sur rdap.verisign.com (protocole RDAP), où il est revérifiable ; le pays du titulaire n'est presque plus publié depuis le RGPD.

Fichiers publics

Le robots.txt du site interdit ces récupérations : elles n'ont pas eu lieu.

Un refus se respecte, même quand le fichier visé est public.

Identifiants de mesure

Aucun identifiant de mesure relevé dans les requêtes de cette page.

Signalements extérieurs

Cette section ne contient aucune mesure : elle rapporte ce que des tiers — une rédaction, une autorité, des opérateurs de résolveurs DNS — ont écrit au sujet de ce site. Chaque ligne nomme sa source et sa date, et renvoie vers elle : c'est là, et non ici, que se conteste un signalement.

Listes de signalement

Ce site ne figure dans aucune des listes consultées.

Les listes sont téléchargées à l'avance et consultées hors ligne : aucune requête n'annonce à qui que ce soit quel site est analysé. Si elles n'ont jamais été récupérées, la question n'a pas été posée — pnpm lists:update les met en place.

Résolveurs DNS filtrants 0 blocage(s)

Chez un abonné dont le fournisseur d'accès ou l'employeur emploie l'un de ces résolveurs, un domaine bloqué est simplement inaccessible. C'est un fait sur l'accessibilité, pas sur le contenu — et les trois familles ci-dessous ne s'additionnent pas : elles ne filtrent pas la même chose.

Sécurité — 0 blocage(s) sur 3 résolveur(s) ayant répondu. Résolveurs qui refusent les domaines présents dans des flux de menaces.
Résolveur Adresse Réponse Observé
CleanBrowsing Security 185.228.168.9 résolu
Comodo Secure 8.26.56.26 résolu
OpenDNS 208.67.222.222 sans réponse EREFUSED
Quad9 9.9.9.9 résolu
Publicité — 0 blocage(s) sur 1 résolveur(s) ayant répondu. Résolveurs qui refusent les domaines de régies et de mesure d’audience.
Résolveur Adresse Réponse Observé
AdGuard 94.140.14.14 résolu
Contrôle parental — 0 blocage(s) sur 4 résolveur(s) ayant répondu. Résolveurs qui refusent les contenus classés adultes. Le classement est celui de l’opérateur du résolveur.
Résolveur Adresse Réponse Observé
AdGuard Famille 94.140.14.15 résolu
CleanBrowsing Adulte 185.228.168.10 résolu
CleanBrowsing Famille 185.228.168.168 résolu
Cloudflare Famille 1.1.1.3 résolu
OpenDNS Famille 208.67.222.123 sans réponse EREFUSED

2 résolveur(s) n'ont pas répondu. Ils ne comptent ni comme blocage ni comme autorisation : un silence n'est pas un avis.

Flux de menaces

Non interrogés.

Ces quatre sources sont des API distantes : les interroger reviendrait à annoncer à Google, à abuse.ch ou à Cloudmersive quel site est analysé — et, pour la dernière, à le lui faire visiter. Elles sont donc éteintes par défaut et ne s'activent qu'avec THREATS=on et une clé par source.