Les six sont là, mais la politique de scripts autorise ’unsafe-inline’. Présent n’est pas la même chose qu’en ordre, donc pas de A+.

Voyez-le quand votre sécurité s’affaiblit

Le test vérifie HTTPS, vos en-têtes de sécurité et les fichiers publiquement accessibles. La vérification ci-dessous vous donne directement votre score sur cent ; l’analyse complète y ajoute la lettre de F à A+. Avec un abonnement, nous répétons cette mesure chaque mois et vous prévenons quand votre certificat ou votre domaine expire, ou quand un en-tête présent la dernière fois a disparu.

Vérifiez votre sécurité Contrôle passif, pas un test d’intrusion

Six en-têtes. Une seule note de sécurité.

Choisissez un en-tête pour voir immédiatement ce qu’il impose au navigateur. FlowCore évalue sa valeur, pas seulement sa présence.

strict-transport-security

Ne plus jamais revenir ici en http non sécurisé. Nous lisons aussi combien de temps cet accord est valable et s’il compte pour vos sous-domaines.

Compte dans la note de F à A+
Étape 1 sur 2

Quel site souhaitez-vous vérifier pour les signaux de sécurité ?

Commencez par votre domaine. Nous demanderons ensuite votre adresse e-mail pour lancer le contrôle de sécurité passif.

  • Aucun compte requis
  • Contrôle passif, aucune attaque
  • Résultat affiché dans cette carte

Vérifiez votre sécurité

Entrez votre domaine et votre adresse e-mail. Nous lisons ce que votre serveur envoie publiquement. Vous obtenez immédiatement votre score, les premiers points et le nombre de points restants.

  • Votre score, tout de suite à l’écranUn chiffre sur cent pour ce que votre serveur envoie publiquement.
  • Les premiers points, avec la valeur quand c’est possibleEn plus de “présent”, aussi “max-age de 24 mois, sous-domaines inclus”. Vous voyez ce qui est indiqué, pas seulement s’il y est.
  • Et combien suivent encoreLe certificat, la version TLS et les fichiers accessibles sont déjà mesurés par la vérification ; vos indicateurs de cookies s’y ajoutent dans le rapport complet. Pour un site sain, il y a encore une douzaine de points derrière.

La vérification regarde le domaine que vous saisissez ; un chemin qui suit est ignoré. Elle est passive : elle lit la réponse que votre site donne déjà à chaque visiteur et n’attaque aucun formulaire, compte ou faille de sécurité. Un bon résultat dit donc quelque chose sur ce qui est visible, pas sur votre code, vos mots de passe ou vos sauvegardes.

Explorez le rapport de sécurité complet

Trois parties relient chaque constat à sa gravité et à l’action à traiter en premier.

Comment vos en-têtes sont évaluésPas s’ils sont présents, mais ce qu’ils contiennent.
Une lettre de F à A+

Construite sur exactement les six en-têtes que compte tout autre contrôle d’en-têtes, pour que vous puissiez comparer notre lettre à la leur.

Et pourquoi c’est plafonné

Les six sont présents, mais l’un d’eux est faible, et A+ devient A. Sans cette règle, une politique qui ne bloque rien obtient un score parfait de cent.

Votre politique de scripts, décryptée

Y a-t-il ’unsafe-inline’, ’unsafe-eval’, un astérisque ou data: dedans ? La politique fonctionne-t-elle uniquement en mode rapport ? C’est indiqué littéralement.

À quel point votre engagement https est solide

Pas seulement que HSTS est présent, mais pour combien de mois, si vos sous-domaines comptent et si vous êtes prêt pour la liste de préchargement.

Ce qui expire, avec le nombre de jours

Certificat TLS9 jours

Let’s Encrypt, censé être renouvelé plus de 30 jours avant l’échéance

Nom de domaine312 jours

L’enregistrement se poursuit jusqu’au renouvellement

En dessous de 30 jours, un certificat devient un avertissement plutôt qu’un détail : s’il expire, votre visiteur n’obtient pas un site lent mais un écran rouge. Si votre extension ne publie pas de date d’expiration, comme .be, le rapport le précise et vous n’obtenez pas de coche rassurante.

Cela se casse rarement pendant que vous regardez

La plupart des sites ne tombent pas à cause d’une attaque, mais à cause d’une date. Un certificat qui n’a pas été renouvelé, un nom de domaine dont la facture a atterri à une ancienne adresse : dans les deux cas, tout fonctionne, jusqu’à ce que, du jour au lendemain, ce ne soit plus le cas.

C’est pourquoi ces deux contrôles font aussi partie de la vérification standard, et pas seulement du rapport payant. Neuf jours, c’est trop peu de temps pour devoir d’abord payer quelque chose.

Un certificat au mauvais nom déclenche d’ailleurs le même avertissement, et tout contrôle qui ne lit que la date rate ce cas.

Ce qui est encore mesuré sur votre page

Questions fréquentes sur la sécurité des sites web

Que vérifie le test de sécurité de site web ?

Le test lit les six en-têtes de sécurité envoyés par votre serveur et leur contenu, vérifie si http est redirigé vers https, la durée de validité restante de votre certificat TLS, si votre enregistrement de domaine expire, et si les deux fichiers le plus souvent accessibles par erreur sont publiquement accessibles.

S’agit-il d’un test d’intrusion ?

Non. Le contrôle est passif et n’utilise que les informations que le site renvoie publiquement : la même réponse que le navigateur de chaque visiteur reçoit déjà. Aucun formulaire, compte ou faille de sécurité n’est activement attaqué.

Que signifie la lettre à côté de mon score ?

La lettre va de F à A+ et compte combien des six en-têtes de sécurité sont présents. Elle est volontairement construite sur exactement ces six-là, pour que vous puissiez comparer notre lettre à celle de n’importe quel autre contrôle d’en-têtes. Le score de 0 à 100 porte sur l’ensemble du tableau : aussi votre certificat, votre redirection, vos cookies et les fichiers accessibles.

Pourquoi est-ce que je reçois un avertissement pour un en-tête qui est bel et bien présent ?

Parce que présent n’est pas la même chose qu’en ordre. Une Content-Security-Policy qui autorise ’unsafe-inline’ ne bloque en pratique rien, et un HSTS d’une semaine est expiré avant que votre visiteur ne revienne. Nous lisons donc la valeur, pas seulement le nom. Un seul en-tête faible empêche votre lettre de dépasser A.

Pourquoi regardez-vous mon certificat et mon nom de domaine ?

Ce sont les deux façons dont un site qui fonctionne se casse tout seul, sans que personne n’ait rien changé. Un certificat expiré ne rend pas votre site plus lent, il le remplace par un avertissement. C’est pourquoi ce point pèse plus lourd que n’importe quel en-tête et fait aussi partie de la vérification standard.

Un bon score signifie-t-il que mon site est entièrement sécurisé ?

Non. Le résultat est un contrôle technique des signaux visibles dans ce que votre serveur renvoie. Il ne dit rien de votre code, de vos mots de passe, de vos sauvegardes ou de votre hébergement, et ne remplace ni un audit de code, ni un test d’intrusion, ni une surveillance continue.

Votre question n’y figure pas ? Posez-la directement