Vérificateur de sûreté et de sécurité du site

Les contrôles sont exécutés depuis notre serveur ; nous récupérons l’URL saisie et ne conservons pas les résultats. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Des compteurs anonymes de résultats par exécution peuvent servir à la recherche agrégée ; les URL, domaines, adresses IP et identifiants ne sont jamais inclus, et aucune statistique issue de moins de 100 exécutions n’est publiée.

Commentaires
Signaler un bug

Un élément ne fonctionne pas dans Vérificateur de sûreté et de sécurité du site ? Décrivez ce qui s’est passé : le signalement est envoyé directement dans une file de tri privée, pas dans une liste publique.

Données envoyées
 Les saisies de l’outil, fichiers importés, sources collées, résultats complets, paramètres de requête et fragments d’URL ne sont pas joints automatiquement. Vous pouvez modifier ou supprimer le passage sélectionné ci-dessus. Les métadonnées du navigateur et de protection contre les abus sont traitées pour prévenir le spam. 
Compare up to three URLs

Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.

À propos de cet outil

Évaluez les signaux publics de sûreté d’une page : HTTPS, certificat TLS, contenu mixte, formulaires, en-têtes de sécurité et security.txt. Le score explique les preuves disponibles sans prétendre certifier l’absence de malware ou de risque.

Fonctionnalités

  • Notation déterministe des en-têtes, du HTTPS, du contenu mixte et des actions de formulaire.
  • Contrôle de security.txt et séparation explicite des preuves absentes ou non évaluées.
  • Fixture de rapport complète pour comprendre chaque bande de score de A à F.
  • Signaux Web Risk et de liste de blocage traités comme indisponibles lorsqu’aucun fournisseur n’est configuré.

Fonctionnement

Le service récupère les réponses publiques et le HTML fourni, puis applique des règles déterministes aux certificats, en-têtes, sous-ressources, formulaires et security.txt. Le navigateur agrège les preuves en une note et conserve les états non configurés ou non évalués comme indisponibles.

Limites

  • Les signaux publics ne constituent ni un audit de sécurité, ni une certification de risque, ni une analyse complète du contenu.
  • Une page peut changer après la récupération et des ressources chargées dynamiquement peuvent échapper à l’inspection statique.

Questions fréquentes

La note A garantit-elle qu’un site est sûr ?

Non. Elle signifie seulement que les contrôles accessibles et limités ont obtenu un bon score. L’outil ne teste ni les vulnérabilités de l’application, ni l’authentification, ni le paramétrage du serveur, ni le comportement des logiciels malveillants, ni l’ingénierie sociale, ni le traitement des données.

Que signifie un résultat Google Web Risk ?

Lorsqu’il est configuré, l’outil vérifie si Google Web Risk renvoie un avis correspondant dans sa liste de blocage. L’absence de correspondance ne constitue ni une analyse en direct des logiciels malveillants ni une garantie que la page est inoffensive.

Pourquoi security.txt influence-t-il le score ?

Un fichier security.txt valide offre aux chercheurs un moyen normalisé de signaler les vulnérabilités. C’est un indice utile et visible par tous de confiance et de préparation à la réponse, mais il ne sécurise pas l’application elle-même.

Ce vérificateur peut-il détecter un certificat expiré ?

Non. Il consigne si la connexion HTTPS a abouti, mais l’interface d’exécution n’expose ni la date d’expiration du certificat, ni les noms d’hôte couverts, ni la chaîne de confiance, ni les détails du chiffrement.

Qu’est-ce que le contenu mixte ?

Il y a contenu mixte lorsqu’une page HTTPS référence une sous-ressource HTTP ou envoie un formulaire vers HTTP. Ces pratiques peuvent affaiblir la sécurité des échanges et ne sont détectées que lorsqu’elles sont visibles dans le code source récupéré.