Questions fréquentes sur la sécurité des sites web
Que vérifie le test de sécurité de site web ?
Le test lit les six en-têtes de sécurité envoyés par votre serveur et leur contenu, vérifie si http est redirigé vers https, la durée de validité restante de votre certificat TLS, si votre enregistrement de domaine expire, et si les deux fichiers le plus souvent accessibles par erreur sont publiquement accessibles.
S’agit-il d’un test d’intrusion ?
Non. Le contrôle est passif et n’utilise que les informations que le site renvoie publiquement : la même réponse que le navigateur de chaque visiteur reçoit déjà. Aucun formulaire, compte ou faille de sécurité n’est activement attaqué.
Que signifie la lettre à côté de mon score ?
La lettre va de F à A+ et compte combien des six en-têtes de sécurité sont présents. Elle est volontairement construite sur exactement ces six-là, pour que vous puissiez comparer notre lettre à celle de n’importe quel autre contrôle d’en-têtes. Le score de 0 à 100 porte sur l’ensemble du tableau : aussi votre certificat, votre redirection, vos cookies et les fichiers accessibles.
Pourquoi est-ce que je reçois un avertissement pour un en-tête qui est bel et bien présent ?
Parce que présent n’est pas la même chose qu’en ordre. Une Content-Security-Policy qui autorise ’unsafe-inline’ ne bloque en pratique rien, et un HSTS d’une semaine est expiré avant que votre visiteur ne revienne. Nous lisons donc la valeur, pas seulement le nom. Un seul en-tête faible empêche votre lettre de dépasser A.
Pourquoi regardez-vous mon certificat et mon nom de domaine ?
Ce sont les deux façons dont un site qui fonctionne se casse tout seul, sans que personne n’ait rien changé. Un certificat expiré ne rend pas votre site plus lent, il le remplace par un avertissement. C’est pourquoi ce point pèse plus lourd que n’importe quel en-tête et fait aussi partie de la vérification standard.
Un bon score signifie-t-il que mon site est entièrement sécurisé ?
Non. Le résultat est un contrôle technique des signaux visibles dans ce que votre serveur renvoie. Il ne dit rien de votre code, de vos mots de passe, de vos sauvegardes ou de votre hébergement, et ne remplace ni un audit de code, ni un test d’intrusion, ni une surveillance continue.
Votre question n’y figure pas ? Posez-la directement