Collez votre lien. Regardez les points faibles apparaître, avec la façon de corriger chacun.
Neuf vérifications s’exécutent en même temps, en lecture seule, sur un site dont vous avez prouvé qu’il est le vôtre. Vous ne recevez que ce que nous avons pu prouver, en langage clair, avec le changement exact à faire.
Gratuit. Sans carte. Sans extension. Rien ne change sur votre site.
9 vérifications
Exécutées ensemble, en un seul passage.
0 supposition
Pas prouvé, pas signalé.
0 modification
Lecture seule. Votre site n’est jamais modifié.
Gratuit
Sans carte, sans limite de durée.
Comment ça marche
- 01
Prouvez qu’il est à vous
Un enregistrement DNS ou un fichier, une seule fois par site. C’est aussi pourquoi personne d’autre que vous ne peut lancer ce scanner sur votre site.
- 02
Neuf vérifications en même temps
En-têtes de sécurité, TLS, cookies, SPF et DMARC, redirections ouvertes, et des sondes sûres pour XSS, injection SQL, contrôle d’accès et clés exposées. En lecture seule, uniquement sur votre domaine.
- 03
Vous faites le changement, puis relancez le scan
Chaque faille arrive en langage clair, avec la manière dont nous l’avons prouvée et le changement exact à faire. Appliquez-le, relancez le scan, et voyez-le revenir propre.
Neuf questions auxquelles votre site devrait savoir répondre.
Nous les posons pour vous, et rapportons chaque réponse avec ce qu’il faut changer.
Quelqu’un peut-il envoyer des e-mails en votre nom ?
Sans SPF ni DMARC, rien ne dit aux boîtes de réception de rejeter les e-mails falsifiés en votre nom. Nous lisons les deux enregistrements et vous disons exactement quoi publier.
Vérifiez n’importe quel domaine maintenant, sans connexionSPF · DMARC
Votre cadenas est-il sur le point de lâcher ?
Un certificat expiré ou qui ne correspond pas affiche un avertissement plein écran à chaque visiteur. Nous vérifions que HTTPS fonctionne et signalons un certificat qui expire dans moins de deux semaines.
TLS · HTTPS
Les défenses du navigateur sont-elles activées ?
Quatre en-têtes de réponse bloquent des familles entières d’attaques avant qu’elles ne commencent. Nous vérifions chacun et vous donnons la ligne exacte à ajouter.
Vérifiez n’importe quel site maintenant, sans connexionCSP · HSTS · X-Frame-Options · nosniff
Vos clés traînent-elles dans du code public ?
Les clés d’API livrées dans votre JavaScript sont lisibles par tous. Nous analysons vos scripts et montrons quelle clé a fuité, masquée, pour que le rapport ne la diffuse jamais.
JavaScript
Un visiteur peut-il ouvrir les données de quelqu’un d’autre ?
Nous demandons des enregistrements voisins comme le ferait un visiteur, et ne le signalons que si les données d’un autre propriétaire reviennent.
IDOR · BOLA
Vos cookies protègent-ils la session ?
Un cookie sans Secure, HttpOnly et SameSite peut être lu par un script ou envoyé là où il ne devrait pas aller. Nous vérifions chaque cookie posé par votre page d’accueil, sans jamais stocker sa valeur.
Secure · HttpOnly · SameSite
Votre site renvoie-t-il du code tel quel ?
Si un paramètre revient sans échappement, un seul lien peut exécuter du script dans le navigateur de vos visiteurs. Nous testons avec un marqueur inoffensif.
XSS
Une apostrophe suffit-elle à faire planter votre base de données ?
Nous ajoutons une apostrophe à vos paramètres et cherchons une erreur de base de données dans la réponse. Rien n’est modifié, rien n’est extrait.
SQLi
Un lien sur votre domaine peut-il envoyer les gens n’importe où ?
Une redirection ouverte prête votre adresse de confiance aux liens d’hameçonnage. Nous essayons les paramètres de redirection habituels avec une adresse inoffensive.
?next= · ?url= · ?redirect=
Personne ne peut analyser un site qui n’est pas le sien. Y compris le vôtre.
Questions
Regarder ne coûte rien.
Collez votre lien, prouvez qu’il est à vous, et en quelques minutes vous saurez ce qui est ouvert et comment le fermer. Si votre site est sain, nous le dirons, simplement.