Août 2026
330 sites d’agences web, et un audit à refaire
Nous avons pointé notre sonde sur les sites de 330 agences web et sociétés informatiques françaises. Le premier passage annonçait un lien mort sur six sites sur dix. C’était faux, et l’erreur venait de chez nous.
L’erreur d’abord
Notre sonde relevait tous les liens portant un attribut href, puis signalait comme cassé tout ce qui répondait au-delà de 400. Deux erreurs dans une seule phrase. WordPress déclare dans l’en-tête de chaque page des points d’entrée destinés aux machines : oembed, xmlrpc. Ils répondent 400 ou 405 quand on les appelle sans paramètre, ce qui est le comportement correct, et aucun visiteur ne les suit jamais. Ils représentaient l’écrasante majorité de nos « liens morts ».
Même histoire côté certificats. Nous signalions toute échéance à moins de trente jours. Or un certificat Let’s Encrypt vaut quatre-vingt-dix jours et se renouvelle vers J-30 : le voir à dix-huit jours ne dit rien d’autre que « le renouvellement va se déclencher ». Sur vingt-cinq certificats sous trente jours, vingt-deux étaient dans ce cas.
La méthode corrigée
Une requête sur la page d’accueil, puis jusqu’à dix ancres cliquables suivies — les ancres seulement, pas les déclarations de l’en-tête. Un lien n’est compté comme mort que s’il répond 404, 410 ou une erreur serveur : une page protégée par mot de passe ou un verbe refusé ne sont pas des pannes. Un certificat ne compte que s’il est long, donc renouvelé à la main. Mesure du temps de réponse complet, de la redirection de HTTP vers HTTPS, de la présence d’un en-tête HSTS. Aucun accès privilégié : rien d’autre que ce que voit un visiteur. 2 703 liens vérifiés, le 24 août 2026.
Les résultats
- 20 sites sur 330 ont au moins un lien interne mort : 44 liens au total, dont 38 en 404 et 6 en erreur serveur.
- 12 réponses en 401, 403, 405 ou 429 ont été écartées : elles n’indiquent pas une page cassée.
- 19 sites n’ont pas répondu du tout au moment de la mesure.
- 3 sites seulement ont un certificat qui demande une action humaine sous trente jours : deux DigiCert, un Sectigo, valables un an ou six mois.
- 17 sites ne redirigent pas HTTP vers HTTPS, et 191 n’envoient aucun en-tête HSTS.
- Temps de réponse médian : 593 millisecondes. Neuf sites sur dix sous 2,1 secondes. Quinze au-delà de trois secondes, le pire à 10,5 secondes.
Ce que cela dit
Un lien mort sur seize sites, ce n’est pas le chiffre spectaculaire que nous croyions tenir. C’est un chiffre juste, et il dit quelque chose de plus utile : les sites d’agences tiennent plutôt bien, et le bruit vient des outils qui les mesurent. Un audit qui crie au feu à chaque endpoint WordPress n’est pas rigoureux, il est inutilisable — et devant une agence, il se retourne contre celui qui l’envoie.
Le reste garde toute sa valeur. Une page à dix secondes ne déclenche aucune alerte : elle fait simplement partir le visiteur. Un certificat commercial à dix-huit jours attend une action que personne n’a planifiée. Un lien en erreur serveur, lui, casse un parcours pour de bon. Ces trois-là méritent qu’on les surveille en continu, précisément parce qu’aucun d’eux ne se signale tout seul.
Vérifier le vôtre
Le même contrôle, avec les règles corrigées, est en libre accès sur notre page d’audit : une adresse, aucun compte, le résultat à l’écran. Il ne remplace pas une surveillance continue — il ne regarde qu’une fois, à un instant donné — mais il donne l’état des lieux, et c’est souvent le point de départ.