Votre site est-il bien protégé ?
Entrez l'adresse de votre site : nous contrôlons son chiffrement, ses en-têtes de sécurité, ses cookies et les informations qu'il révèle, avec une note claire, comme les scanners professionnels.
Analyse passive et sans risque : nous lisons uniquement les réponses publiques de votre site. Aucune intrusion, aucune donnée conservée.
Chiffrement
Le site doit être servi en HTTPS : c'est la base de la confiance, et Google en tient compte.
La version http:// doit rediriger vers https://, sinon un visiteur peut naviguer en clair sans le savoir.
Le certificat doit être valide et renouvelé à temps.
En-têtes de sécurité
Force le navigateur à toujours utiliser HTTPS, dès la première visite.
Limite ce que la page a le droit de charger, la meilleure défense contre l'injection de scripts (XSS).
Empêche d'intégrer votre site dans une page piège pour détourner les clics de vos visiteurs.
Empêche le navigateur de « deviner » le type des fichiers, un vecteur d'attaque classique.
Contrôle les informations transmises aux sites tiers quand un visiteur clique sur un lien.
Désactive les capteurs inutiles (caméra, micro, géolocalisation…) pour la page.
Cookies
Les cookies doivent porter les attributs Secure et HttpOnly pour ne pas être volés ou lus par un script.
Discrétion du serveur
Un en-tête Server trop bavard révèle des versions potentiellement attaquables.
Annoncer sa version de PHP, c'est donner la liste des failles à essayer.
La balise « generator » révèle la version exacte de WordPress & co, à masquer.