Baromètre RPKI, août 2026 : 1 réseau sur 5 en zone à risque
Sur 166 réseaux (AS) évalués par notre checker public entre le 21 juillet et le 4 août 2026, un sur cinq obtient une note C, D ou E, et 24 n'ont pratiquement aucune protection RPKI : leurs préfixes peuvent être usurpés (hijack d'origine) sans qu'aucun opérateur ne puisse les protéger. Et les mal protégés ne sont pas ceux qu'on croit.
La distribution des notes
| Note | AS | Part | |
|---|---|---|---|
| A — routage exemplaire, ROA complets | 86 | 52 % | |
| B — protection large, quelques écarts | 46 | 28 % | |
| C — écarts significatifs | 10 | 6 % | |
| D — majorité des préfixes sans ROA | 23 | 14 % | |
| E — aucune protection | 1 | 0,6 % |
Qui est en zone à risque ?
Pas les grands FAI grand public : parmi les mieux notés de l'échantillon figurent Free (A), Orange (B), SFR (B) ou Swisscom (B). Les 24 AS en D/E, que nous avons qualifiés un par un, relèvent de catégories qu'on n'attend pas là :
- une grande collectivité territoriale française
- un acteur du cloud « souverain » français
- un hébergeur certifié pour les données de santé
- un éditeur de logiciels du secteur santé
- plusieurs opérateurs B2B et hébergeurs français
- des AS historiques de transitaires mondiaux et des groupes industriels internationaux
Autrement dit : les entités mêmes que NIS 2 qualifie d'essentielles ou d'importantes, et dont les clients supposent que l'infrastructure est protégée. Nous ne nommons pas ici les organisations concernées ; chacune peut vérifier sa propre situation en 30 secondes ci-dessous.
Pourquoi c'est un vrai risque
Sans ROA RPKI, rien n'atteste quel AS a le droit d'annoncer un préfixe. Un hijack d'origine, accidentel ou malveillant, est alors accepté par la plupart des réseaux, y compris par les opérateurs qui valident RPKI : ils ne peuvent rejeter que ce qui est déclaré. Conséquences observées ces dernières années : détournement de trafic, interception, indisponibilité, usurpation d'adresses pour du spam ou du phishing.
La correction est pourtant rapide : les ROA se créent dans le portail du RIR (RIPE NCC pour l'Europe), sans changement d'infrastructure. Voir aussi notre guide sur les ROA trop permissifs (RFC 9319).
Où en est votre AS ?
Analyse gratuite, sans inscription, note A-E et détail préfixe par préfixe en 30 secondes.
Méthodologie et limites
Notes calculées par le checker public sentinelle-routage.fr à partir de données publiques uniquement : table de routage vue par les collecteurs RIS (RIPE NCC, avec attribution), état RPKI des préfixes annoncés, objets route IRR. Barème : part de préfixes couverts par un ROA valide, préfixes RPKI-invalid, ROA trop permissifs (maxLength), couverture IRR.
Limites assumées : échantillon auto-sélectionné (AS analysés par les visiteurs du checker, avec un biais vers les communautés d'opérateurs françaises, allemandes et suisses d'où vient notre trafic), instantané au jour de l'analyse. Ce baromètre décrit l'échantillon, pas l'exhaustivité du parc. Chiffres d'activité : 570 AS distincts analysés et 989 analyses depuis le 13 juin ; la notation A-E existe depuis le 21 juillet.
Votre AS est mal noté ? Audit one-shot avec plan de correction complet, rapport sous 48 h, 100 % asynchrone, à partir de 490 € HT.
Découvrir les audits