Analysez la sécurité d’un site web
Saisissez un domaine : nous analysons sa posture de sécurité externe : en-têtes HTTP de protection, s’il impose HTTPS et l’état de son certificat TLS. Nous vous donnons un score et quoi améliorer. Nous n’observons que le public : jamais un scan intrusif.
Confidentialité : nous n’analysons que des informations publiques sur le domaine. Nous ne conservons ni le domaine ni le résultat ; seulement un compteur anonyme (hash) pour le quota quotidien anti-abus.
Analyse non intrusive : nous n’observons que ce que le site expose publiquement. Nous ne sondons ni n’attaquons jamais d’adresses internes ou privées.
Website-Check
Analysez la posture de sécurité de n’importe quel domaine
Un site web bien configuré protège ses visiteurs avec un ensemble d’en-têtes HTTP et un certificat TLS valide. Lorsqu’ils manquent, le site est exposé à des attaques comme le clickjacking, l’injection de contenu ou l’interception du trafic. Cet outil analyse en quelques secondes et gratuitement la posture de sécurité externe d’un domaine et vous dit quoi améliorer, sans inscription.
Comment ça marche
Étape 1 · Saisissez un domaine. Juste le nom (ex. exemple.fr) ou une URL. La vérification anti-bot est invisible dans la plupart des cas.
Étape 2 · Nous observons le public. Nous récupérons la page d’accueil du site et lisons ses en-têtes de sécurité, vérifions s’il impose HTTPS et ouvrons une connexion TLS pour lire le certificat. Observation externe uniquement : jamais un scan intrusif.
Étape 3 · Score complet, gratuit. Nous vous donnons un score sur 100 avec une note (de A à E), le détail de chaque en-tête (présent ou absent), l’état du certificat TLS et une liste de recommandations concrètes.
Ce que nous vérifions
- HSTS (Strict-Transport-Security) — force le navigateur à toujours utiliser HTTPS.
- CSP (Content-Security-Policy) — limite d’où se chargent les scripts et ressources (atténue le XSS).
- X-Frame-Options — empêche l’intégration de votre site en iframe (clickjacking).
- X-Content-Type-Options — empêche le navigateur de deviner les types MIME.
- Referrer-Policy — contrôle les informations de référence envoyées à des tiers.
- Permissions-Policy — restreint les API du navigateur (caméra, micro, géolocalisation…).
- Redirection HTTP → HTTPS — pour que personne ne navigue en clair.
- TLS — version du protocole et jours avant l’expiration du certificat.
Analyse non intrusive (Niveau 0)
Nous n’observons que ce que le site expose publiquement, comme le ferait n’importe quel navigateur. Nous ne lançons pas d’attaques, nous ne testons pas de vulnérabilités et nous n’accédons pas à des adresses internes ou privées. Par sécurité, nous rejetons toute cible pointant vers localhost, une IP privée ou des plages réservées : l’outil sert à analyser des sites publics de tiers à des fins légitimes.
Confidentialité
- Nous ne conservons ni le domaine vérifié ni le résultat de l’analyse.
- Nous ne gardons qu’un compteur anonyme (hash) pour le quota quotidien anti-abus de 5 analyses par jour.
- L’analyse se fait en temps réel et est supprimée à la fin.
Que faire du résultat
1. Priorisez les constats de sévérité la plus élevée (redirection HTTPS, HSTS, CSP et TLS).
2. Ajoutez les en-têtes manquants sur votre serveur web ou CDN — la plupart tiennent en une ligne de configuration.
3. Renouvelez le certificat TLS à l’avance s’il est proche de l’expiration.
4. Réanalysez après avoir appliqué les changements pour confirmer l’amélioration.
Vous gérez plusieurs domaines ? Inscrivez-vous gratuitement à OCIRIA Sécurité et surveillez leur posture en continu.