Vérificateur de sûreté et de sécurité du site
Les contrôles sont exécutés depuis notre serveur ; nous récupérons l’URL saisie et ne conservons pas les résultats. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Des compteurs anonymes de résultats par exécution peuvent servir à la recherche agrégée ; les URL, domaines, adresses IP et identifiants ne sont jamais inclus, et aucune statistique issue de moins de 100 exécutions n’est publiée.
Compare up to three URLs
Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.
| URL | Grade | Score | Observed evidence |
|---|
+ enregistre le site ou la page actuels. Utilisez ☆ à côté de tout site, page ou liste enregistré pour l’ajouter aux favoris. L’historique des vérifications récentes apparaît ci-dessous.
Créer une liste nommée
Cible remplie à partir de vos choix locaux.
Passeport du site Contexte local de ce site enregistré
Données locales
Les cibles enregistrées, les listes nommées et les résumés des vérifications récentes restent uniquement dans ce navigateur.
Security headers
Public trust signals
Issues to review
This combines bounded public checks. It does not test authentication, application logic, vulnerabilities, malware behavior, certificate expiry, or every rendered resource.
Évaluer cet outil
À propos de cet outil
Évaluez les signaux publics de sûreté d’une page : HTTPS, certificat TLS, contenu mixte, formulaires, en-têtes de sécurité et security.txt. Le score explique les preuves disponibles sans prétendre certifier l’absence de malware ou de risque.
Fonctionnalités
- Notation déterministe des en-têtes, du HTTPS, du contenu mixte et des actions de formulaire.
- Contrôle de security.txt et séparation explicite des preuves absentes ou non évaluées.
- Fixture de rapport complète pour comprendre chaque bande de score de A à F.
- Signaux Web Risk et de liste de blocage traités comme indisponibles lorsqu’aucun fournisseur n’est configuré.
Fonctionnement
Le service récupère les réponses publiques et le HTML fourni, puis applique des règles déterministes aux certificats, en-têtes, sous-ressources, formulaires et security.txt. Le navigateur agrège les preuves en une note et conserve les états non configurés ou non évalués comme indisponibles.
Limites
- Les signaux publics ne constituent ni un audit de sécurité, ni une certification de risque, ni une analyse complète du contenu.
- Une page peut changer après la récupération et des ressources chargées dynamiquement peuvent échapper à l’inspection statique.
Questions fréquentes
La note A garantit-elle qu’un site est sûr ?
Non. Elle signifie seulement que les contrôles accessibles et limités ont obtenu un bon score. L’outil ne teste ni les vulnérabilités de l’application, ni l’authentification, ni le paramétrage du serveur, ni le comportement des logiciels malveillants, ni l’ingénierie sociale, ni le traitement des données.
Que signifie un résultat Google Web Risk ?
Lorsqu’il est configuré, l’outil vérifie si Google Web Risk renvoie un avis correspondant dans sa liste de blocage. L’absence de correspondance ne constitue ni une analyse en direct des logiciels malveillants ni une garantie que la page est inoffensive.
Pourquoi security.txt influence-t-il le score ?
Un fichier security.txt valide offre aux chercheurs un moyen normalisé de signaler les vulnérabilités. C’est un indice utile et visible par tous de confiance et de préparation à la réponse, mais il ne sécurise pas l’application elle-même.
Ce vérificateur peut-il détecter un certificat expiré ?
Non. Il consigne si la connexion HTTPS a abouti, mais l’interface d’exécution n’expose ni la date d’expiration du certificat, ni les noms d’hôte couverts, ni la chaîne de confiance, ni les détails du chiffrement.
Qu’est-ce que le contenu mixte ?
Il y a contenu mixte lorsqu’une page HTTPS référence une sous-ressource HTTP ou envoie un formulaire vers HTTP. Ces pratiques peuvent affaiblir la sécurité des échanges et ne sont détectées que lorsqu’elles sont visibles dans le code source récupéré.
Problèmes courants et solutions
- Erreur La page n’est pas servie en HTTPS Solution : Servez la page et tous les éléments canoniques en HTTPS, puis redirigez directement les requêtes HTTP vers l’URL HTTPS.
- Erreur La page HTTPS charge une ressource non sûre Solution : Remplacez chaque sous-ressource HTTP par une URL HTTPS fonctionnelle ou supprimez la dépendance non sûre.
- Erreur Le formulaire envoie les données vers une URL non sûre Solution : Modifiez l’action du formulaire vers un point de terminaison HTTPS et confirmez qu’aucune redirection ne renvoie les données soumises via HTTP.
- Avertissement Un en-tête de sécurité protecteur est manquant Solution : Ajoutez à l’origine ou à l’edge l’en-tête protecteur signalé, avec une politique testée sur les ressources nécessaires du site.
- Erreur Le certificat TLS nécessite une vérification Solution : Réparez ou renouvelez le certificat et la chaîne TLS, puis confirmez la réussite de la négociation HTTPS.
- Erreur L’URL sûre redirige vers une cible non sûre Solution : Gardez chaque saut de redirection et la cible finale en HTTPS.