Sécurité
Vérifiez la configuration de sécurité que votre site expose
Tout site raconte au monde extérieur comment il est configuré, bien avant que quiconque saisisse un mot de passe. Les en-têtes qu'il envoie, les versions TLS qu'il accepte, les attributs posés sur ses cookies, les enregistrements de sa zone DNS et les numéros de version que son serveur annonce sont lisibles par quiconque demande poliment. VeriFixScan demande poliment, lit ce qui revient, et rapporte la configuration trouvée.
Ce qui se lit de l'extérieur, et ce qui ne s'y lit pas
Il s'agit d'une revue de configuration, pas d'une chasse aux faiblesses. Tout ce qui figure ici provient de requêtes ordinaires, celles que fait n'importe quel navigateur : en-têtes de réponse, poignée de main TLS, lignes Set-Cookie, réponses DNS publiques et fichiers publiés. Rien n'est injecté, rien n'est fuzzé, aucun formulaire n'est soumis et aucune connexion n'est tentée. Cette frontière n'est pas une limite du budget de scan : c'est la forme voulue de l'outil.
Les en-têtes sont la partie que les navigateurs appliquent vraiment
Une Content-Security-Policy décide quelles ressources un navigateur chargera ; les règles d'encadrement décident si vos pages peuvent être intégrées dans celles d'un autre ; une politique de référent décide quelle part de vos URL fuite vers des tiers. Ce sont des instructions que le navigateur exécute pour le compte de vos visiteurs, ce qui fait d'un en-tête manquant une vraie brèche et non une préférence de style. Chacun est rapporté comme envoyé ou absent, avec la valeur observée.
Le TLS n'est pas une réponse par oui ou par non
Un cadenas dans la barre d'adresse indique qu'une poignée de main a réussi. Il ne dit rien des versions de protocole que le serveur accepte encore, ni de la couverture du certificat sur l'apex et sur le sous-domaine www, ni de la présence d'un Strict-Transport-Security. Ce sont des réponses distinctes, et un site peut réussir la première tout en échouant aux autres sans que rien ne se voie.
Les cookies portent la session, les attributs décident qui la lit
Un cookie d'apparence sessionnelle sans HttpOnly est lisible par n'importe quel script de la page. Sans Secure, il peut voyager en HTTP clair. Avec un SameSite absent ou invalide, il se comporte différemment selon les navigateurs et les versions. Les attributs réellement présents sur les cookies que pose votre site sont rapportés tels qu'observés, séparément de l'inventaire des cookies que produit le scanner.
La zone, la messagerie et ce que le serveur laisse échapper
La signature DNSSEC, la publication d'une politique de contact sécurité, l'ouverture à l'usurpation d'un domaine pourtant sans service de messagerie, l'annonce par le serveur de ses numéros de version exacts dans un en-tête : rien de tout cela ne se voit depuis une fenêtre de navigateur, et tout se voit depuis une requête. Ces éléments complètent le portrait que la configuration présente à qui regarde.
La configuration de sécurité qui est lue
Chacun de ces points est une vérification réelle, et chacune rapporte ce que la réponse contenait vraiment plutôt que ce qui était attendu.
HSTS
Le site envoie l'en-tête Strict-Transport-Security.
Content-Security-Policy
Une politique de sécurité du contenu restreint les ressources que le navigateur peut charger.
Protection contre le clickjacking
L'encadrement du site est restreint (X-Frame-Options ou CSP frame-ancestors).
Versions du protocole TLS
Quelles versions de TLS le serveur accepte (TLS 1.0/1.1 obsolètes, 1.2/1.3 attendues).
Couverture du certificat
L'apex et le nom d'hôte www réussissent tous deux une poignée de main HTTPS.
Attribut Secure
Les cookies d'apparence sessionnelle et ceux en SameSite=None portent l'attribut Secure.
Attribut HttpOnly
Les cookies liés à la session ou à l'authentification portent l'attribut HttpOnly.
Attribut SameSite
Valeurs SameSite observées sur les cookies : Strict, Lax, None, invalide ou absente.
Divulgation d'informations serveur
Le serveur n'annonce pas ses numéros de version détaillés.
DNSSEC
La zone est signée avec DNSSEC (un enregistrement DS existe).
Pare-feu applicatif
Détection de WAF limitée aux signatures publiques propres à chaque éditeur. Aucune charge utile n'est jamais envoyée.
security.txt
Une politique de contact sécurité est publiée.
Exposition à l'usurpation
Vue combinée de SPF et DMARC sur un domaine sans service de messagerie.
VeriFixScan examine la configuration observable depuis l'extérieur. Ce n'est ni un test d'intrusion, ni un scanner de vulnérabilités, ni un scanner de malware, ni un scanner de CVE : il ne sonde aucune faiblesse, n'envoie aucune charge utile, ne soumet aucun formulaire et ne tente aucune connexion. Un rapport propre signifie que les réglages lisibles paraissent corrects, pas que votre site est inattaquable.
Entrez l'adresse de votre site et VeriFixScan l'analyse immédiatement. Sans compte, sans installation, rien à ajouter sur votre site.
Questions fréquentes
- Que fait un vérificateur de sécurité de site web ?
- Il lit la configuration que votre site présente publiquement — en-têtes de réponse, poignée de main TLS, attributs de cookies, enregistrements DNS et fichiers publiés — et rapporte le contenu de chacun. Le résultat décrit la façon dont votre site est réglé, vu de l'extérieur.
- S'agit-il d'un scan de vulnérabilités ?
- Non. Rien n'est sondé, injecté ni fuzzé, aucune charge utile n'est envoyée, aucun formulaire n'est soumis et aucune connexion n'est tentée. VeriFixScan lit ce que votre serveur remet à toute requête ordinaire, et le rapporte.
- Comment vérifier que mon site est correctement sécurisé ?
- Lancez un scan et lisez les constats de sécurité. Ils nomment les en-têtes que votre site envoie et ceux qu'il omet, les versions TLS encore acceptées, les attributs de vos cookies et ce que votre serveur divulgue de ses propres logiciels.
- VeriFixScan tente-t-il de s'introduire dans mon site ?
- Jamais. Il se comporte en visiteur poli : il demande des pages, lit les réponses et s'arrête là. Il respecte le robots.txt, ne contourne aucune protection anti-robot, et ne détient aucun identifiant chez vous.
- Quels en-têtes de sécurité mon site devrait-il envoyer ?
- Ceux que les navigateurs appliquent pour le compte de vos visiteurs : une Content-Security-Policy, une restriction d'encadrement, un Strict-Transport-Security et une politique de référent. Chacun est rapporté présent ou absent avec la valeur observée.
- Le certificat et la version TLS sont-ils vérifiés ?
- Oui. Les versions de protocole encore acceptées sont rapportées séparément de la couverture du certificat sur l'apex et sur www — deux réponses distinctes qu'une icône de cadenas ne donne pas.
- Peut-il me dire si mon site a été compromis ?
- Non. Détecter une compromission suppose d'inspecter le code, les journaux et les données stockées, dont rien n'est lisible de l'extérieur. Ceci rapporte une configuration, et un site bien réglé peut malgré tout avoir été forcé.
- Les constats de sécurité figurent-ils dans le scan gratuit ?
- Le scan gratuit rend compte de l'échantillon de pages atteint, constats de sécurité compris. Un parcours complet couvre bien plus du site, donc davantage des cookies et des en-têtes réellement servis.
