Qui fait tourner le web ? Ce que révèlent 90 millions de domaines
Cloudflare héberge 38 % du million de sites les plus visités, mais pas au Japon, en Russie ni en Biélorussie ; OVHcloud domine le .fr. À partir de plus de 90 millions de noms de domaine, whoami raconte qui fait tourner le web, comment il se met à jour chaque nuit (zones officielles, sites populaires de 238 pays, certificats TLS) et ce que disent les listes publiques de phishing : 276 000 domaines signalés.
Quand on tape un nom de site dans son navigateur, on pense rarement à la machine qui répond, ni à l'entreprise qui l'héberge, ni à celle qui livre ses courriels. Pourtant ces choix, multipliés par des centaines de millions de sites, dessinent la carte du pouvoir sur Internet. Depuis quelques semaines, whoami.xj1.fr, notre outil qui dit à qui appartient une adresse IP ou un nom de domaine, est devenu un baromètre : il connaît désormais plus de 90 millions de noms de domaine, leurs adresses, leurs hébergeurs, et il les met à jour en continu. Voici ce qu'on y lit, et ce qui est nouveau.

Cloudflare, le portier du web #
Premier constat : sur le million de sites les plus visités au monde (liste Tranco), 38 % sont hébergés derrière Cloudflare. Ce n'est pas le seul métier de l'entreprise (elle sert aussi de réseau de diffusion et de bouclier contre les attaques), mais le résultat est là : un seul acteur voit passer plus d'un site populaire sur trois. Il en va de même pour le DNS, l'annuaire qui traduit un nom en adresse : parmi les 100 000 premiers sites, 33 % confient leur DNS à Cloudflare, 18 % à Amazon Route 53 et seulement 12 % l'hébergent eux-mêmes. Quand un acteur aussi central a une panne, une part visible d'Internet disparaît en même temps. C'est le prix de la simplicité : certificat, protection et rapidité en quelques clics.

Le leader de l'hébergement change selon le segment : Cloudflare domine le top mondial, mais OVHcloud mène sur les domaines en .fr.
L'exception française #
Regardez maintenant les domaines en .fr : le premier hébergeur n'est pas Cloudflare (9 %) mais OVHcloud, avec 35 %, alors qu'OVHcloud pèse moins de 2 % du top mondial. Même dans la liste des sites les plus visités par les internautes français, OVHcloud en héberge 21 %, juste derrière Cloudflare (27 %). Le nom de domaine suit la langue et la géographie, et l'hébergeur local reste un réflexe pour les sites français, des PME aux associations.
L'extension .org raconte autre chose : Amazon (AWS) y arrive en tête avec 29 %, devant Cloudflare (14 %), sans doute à cause du poids des grandes organisations, des projets logiciels et des sites bâtis sur les plateformes d'Amazon.
205 pays, trois exceptions #
Grâce au Chrome UX Report, que Google publie avec les sites les plus visités dans plus de 230 pays, nous avons ajouté une vue par pays : 19,7 millions de lignes pays-site, 10,5 millions de domaines distincts dont 17 % seulement nous étaient déjà connus. Pour les 205 pays qui comptent assez de sites, Cloudflare est premier dans 202, avec une part médiane de 42 %, de 10 % en Russie à 57 % au Laos.
Les trois exceptions sont instructives. Au Japon, c'est l'hébergeur local Xserver qui mène (22 %, contre 12 % pour Cloudflare). En Russie, le premier est DDoS-Guard (12 %), un service de protection domestique, et en Biélorussie l'opérateur historique Beltelecom (19 %). Trois marchés où l'acteur local ou la géopolitique ont gardé la main.

Part des sites populaires hébergés chez Cloudflare, par pays. Les pays en bleu sont ceux où un autre hébergeur est en tête.
Si l'on exclut les grands nuages mondiaux pour regarder les hébergeurs locaux, le tableau change : Hostinger arrive en tête dans 48 pays, OVHcloud dans 35 (France, mais aussi plusieurs pays francophones d'Afrique), DigitalOcean dans 21, Hetzner dans 20 et Wix dans 8. La carte du monde permet de basculer entre ces trois vues.
Le courrier : Google et Microsoft #
Pour les courriels, deux entreprises se partagent près de la moitié du marché : parmi les 100 000 premiers sites, 29 % reçoivent leur courrier chez Google et 18 % chez Microsoft 365. Plus inquiétant, 37 % de ces sites ne publient aucun enregistrement DMARC, qui indique aux serveurs destinataires de rejeter les messages envoyés par un usurpateur. 63 % en publient un, mais seuls 40 % l'imposent vraiment (quarantine ou reject). Les 1 000 premiers sites font mieux : 70 % appliquent une politique stricte. Les pages sécurité du courrier, DNS et courrier détaillent ces chiffres par fournisseur, par popularité et par extension.
Comment garder ces chiffres à jour #
Un baromètre n'a de valeur que s'il est frais. Jusqu'ici, chaque mise à jour retéléchargeait toutes les zones de noms de domaine et refaisait toutes les résolutions DNS : 13 à 17 heures de calcul rien que pour l'extension .org. Nous avons réécrit le procédé. Pour chaque extension, whoami compare la liste du jour avec ce qu'il connaît déjà, ne résout que les noms nouveaux, supprime ceux qui ont disparu et rafraîchit chaque nom environ tous les 90 jours. Résultat : la mise à jour complète de .org (12 millions de noms) est passée de plus de 13 heures à 25 minutes, et les données se mettent à jour chaque nuit sans jamais arrêter le site.
Trois sources viennent nourrir ce flux :
- Les zones officielles : plus de 1 000 extensions de l'ICANN (.org, .shop, .xyz…), les domaines en .fr de l'Afnic, et les zones suédoise, estonienne et du .nu.
- Les sites populaires de 238 pays (Chrome UX Report), relus à chaque nouveau mois.
- Les certificats TLS : le nom de chaque site qui obtient un certificat HTTPS, relevé en continu (voir plus bas).
Les certificats : voir naître les sites en direct #
Les zones officielles ont un angle mort : beaucoup d'extensions ne publient pas leur liste de noms, à commencer par les plus grosses, le .com et le .net, mais aussi le .de, le .uk ou le .io. Pour voir les sites qui naissent là, nous passons par une porte dérobée parfaitement légale : les journaux de transparence des certificats (Certificate Transparency). Depuis 2013, chaque autorité de certification qui délivre un certificat HTTPS doit l'inscrire dans des registres publics, afin que n'importe qui puisse détecter un certificat frauduleux. Or un certificat contient le nom du site. Ces journaux forment donc, sans l'avoir voulu, la liste en direct de tous les sites qui passent en HTTPS.
Un second serveur lit ces journaux en continu et nous transmet chaque nuit les noms nouveaux. Le débit est impressionnant : 8,7 millions de domaines racines dès la première journée, puis de l'ordre de 200 000 nouveaux par heure. Sur 5,1 millions de nouveaux domaines observés en 26 heures, 78 % relèvent d'extensions dont nous n'avons pas la zone, et près de la moitié (44,5 %) sont des .com. Dans un premier échantillon, 85 % de ces domaines nous étaient totalement inconnus. Chaque nuit, deux millions de noms nouveaux sont résolus (adresse, hébergeur) et rejoignent le baromètre.

Nouveaux domaines vus dans les certificats TLS en 26 heures, par extension. En orange, les extensions dont nous n'avons pas la zone : sans les certificats, nous ne verrions pas ces sites.
Le phishing, vu depuis les domaines #
Dernière nouveauté, et la plus sensible : une page dédiée au phishing. Nous n'avons pas voulu inventer notre propre détecteur (nous en avons essayé un, fondé sur la ressemblance avec les marques ; il ne remontait qu'une poignée de sites réellement dangereux). La page reprend donc ce que disent six listes publiques : PhishTank, OpenPhish, Phishing.Database, Phishing Army, la liste d'avertissement du CERT Polska et URLhaus (qui recense les logiciels malveillants et est présentée à part).
Au 2 octobre, elles désignent 276 098 domaines distincts (702 000 noms d'hôtes au total, dont 140 000 hébergés sur des plateformes gratuites comme github.io ou pages.dev, comptés à part parce que la plateforme n'est pas la coupable). Parmi eux, 63 % ne répondent plus : les listes contiennent beaucoup de sites déjà morts. Pour les 102 000 qui répondent encore, Cloudflare en héberge 37 %, ce qui n'est pas une surprise vu sa part globale : le phishing se cache derrière le même portier que tout le monde.
Le plus parlant, c'est la densité par extension : rapportée à la taille de la zone, une extension comme .cyou compte 129 domaines listés pour 10 000 enregistrés, .live 92, .click 46, contre 4 pour le .org. Les extensions bon marché, vendues quelques centimes, attirent les escrocs.

Nombre de domaines listés pour 10 000 domaines enregistrés, par extension (2 octobre 2026).
Côté cibles, PhishTank indique la marque imitée : Allegro (une place de marché polonaise, visée par une vague massive) devant Amazon, l'administration fiscale américaine, Bradesco (une banque brésilienne) et la Société Générale. Et sur chaque page de domaine, whoami affiche maintenant un bandeau si le domaine figure dans une de ces listes, avec les sources, la date et la marque visée.
Ce qu'il faut lire avec prudence #
Nous ne vérifions pas ces listes : elles contiennent des erreurs, des entrées périmées et des sites légitimes qui ont été piratés. C'est pourquoi le bandeau le dit clairement, ne s'affiche jamais pour les 100 000 sites les plus populaires et renvoie vers la liste d'origine pour contester. Par ailleurs, nos chiffres ont leurs propres biais : le top Tranco et les listes Chrome favorisent les sites visités, nous n'avons pas encore les zones des .com et .net (en attente de l'accord du registre), et l'« hébergeur » est celui de l'adresse IP du site, qui peut être un réseau de diffusion devant un hébergeur différent. Toutes les sources sont recensées sur la page sources de xj1.fr.
À essayer #
- Parts de marché de l'hébergement, par extension, par pays et au fil des mois.
- La carte du monde des hébergeurs.
- Le phishing signalé, chaque jour mis à jour.
- Ou tapez simplement le nom d'un site (le vôtre, par exemple) sur whoami.xj1.fr : adresses, hébergeur, serveurs DNS et de courrier, date d'enregistrement, et un éventuel signalement.
Données et méthodologie complètes, avec les fichiers CSV : whoami.xj1.fr/research. Pour citer ces chiffres : « Whoami Internet Research, whoami.xj1.fr, données du 2 octobre 2026 ».
Pour ne rien manquer : le flux RSS du blog.


