A+
Note globale — 100/100
Rapport de sécurité

Analyse de

https://webguardian.cloud  ·  HTTP 200  ·  0.18 s

Excellent ! Votre site applique les meilleures pratiques. Continuez ainsi.

HTTPS actif Redirection HTTP vers HTTPS 100/100 · A+
Analyser un autre site
Maintenez cette note A+ sur webguardian.cloud dans le temps Offre Flash -50%

Un renouvellement SSL, un déploiement CI/CD ou une mise à jour serveur peuvent altérer vos en-têtes sans prévenir. Mon moteur Sentinel analyse votre domaine toutes les 6 heures pour vous alerter avant tout impact.

// NOM DE DOMAINE OU URL WEB
Politique de sécurité du contenu (CSP)
22/22 pts
Critique Configuré
Valeur détectée : default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src…
Risque si absent

Sans CSP, un pirate peut injecter du code malveillant dans votre page (attaque XSS). Il pourrait voler les sessions de vos visiteurs, afficher de faux formulaires ou les rediriger vers un site frauduleux — sans que vous le sachiez.

Bénéfice

Le navigateur sait exactement quels scripts et ressources sont autorisés sur votre site. Toute tentative d'injection est bloquée automatiquement, même si une faille existe dans votre code.

Conseil rapide
Commencez par : Content-Security-Policy: default-src 'self' puis affinez progressivement selon vos dépendances (CDN, analytics, polices…).
Documentation MDN →
Transport sécurisé strict (HSTS)
20/20 pts
Critique Configuré
Valeur détectée : max-age=31536000; includeSubDomains; preload
Risque si absent

Sans HSTS, un attaquant peut intercepter la connexion de vos visiteurs avant que HTTPS ne soit établi (attaque "man in the middle"). Les mots de passe et données sensibles peuvent transiter en clair sans que personne ne s'en aperçoive.

Bénéfice

Le navigateur est forcé d'utiliser HTTPS pour ce domaine, pour toujours (selon max-age). La connexion est chiffrée dès la première requête, sans exception possible.

Conseil rapide
Ajoutez : Strict-Transport-Security: max-age=31536000; includeSubDomains — et envisagez le preloading HSTS pour une protection maximale.
Documentation MDN →
Protection contre l'encapsulation (X-Frame-Options)
13/13 pts
Important Configuré
Valeur détectée : SAMEORIGIN
Risque si absent

Votre site peut être intégré dans un cadre invisible sur une autre page. Un pirate peut superposer des éléments transparents et vous faire cliquer sur des actions non souhaitées à votre insu (clickjacking) — comme valider un paiement ou modifier un mot de passe.

Bénéfice

Votre site ne peut pas être intégré dans un cadre externe. Les tentatives de clickjacking sont neutralisées avant même que le visiteur n'interagisse.

Conseil rapide
Ajoutez : X-Frame-Options: SAMEORIGIN pour autoriser l'intégration uniquement depuis votre propre domaine, ou DENY pour l'interdire totalement.
Documentation MDN →
Vérification du type de fichier (X-Content-Type-Options)
13/13 pts
Important Configuré
Valeur détectée : nosniff
Risque si absent

Sans cet en-tête, le navigateur peut deviner lui-même le type d'un fichier et exécuter du code malveillant déguisé en image ou en document texte. Un fichier uploadé par un utilisateur malveillant pourrait être interprété comme du JavaScript.

Bénéfice

Les fichiers sont toujours exécutés selon leur type officiellement déclaré. Les uploads malveillants camouflés sont neutralisés, même si votre validation côté serveur est imparfaite.

Conseil rapide
Simple et efficace : X-Content-Type-Options: nosniff — une ligne, une protection immédiate.
Documentation MDN →
Politique de référent (Referrer-Policy)
10/10 pts
Modéré Configuré
Valeur détectée : strict-origin-when-cross-origin
Risque si absent

Par défaut, l'URL complète de votre page est transmise aux sites tiers quand un visiteur clique un lien. Des données potentiellement sensibles (tokens dans l'URL, IDs, paramètres de recherche) peuvent fuiter vers des services externes comme des analytics ou des CDN.

Bénéfice

Vous contrôlez précisément quelles informations sont partagées. Votre URL interne reste privée, seule l'origine (domaine) est transmise si nécessaire.

Conseil rapide
Recommandé : Referrer-Policy: strict-origin-when-cross-origin — bon équilibre entre vie privée et fonctionnalité.
Documentation MDN →
Politique des permissions navigateur
10/10 pts
Modéré Configuré
Valeur détectée : geolocation=(), camera=(), microphone=(), payment=(), usb=()
Risque si absent

Sans cet en-tête, des scripts tiers intégrés (publicités, widgets, trackers) peuvent accéder silencieusement à des fonctionnalités sensibles : caméra, microphone, géolocalisation ou accéléromètre de vos visiteurs — sans que vous l'ayez autorisé explicitement.

Bénéfice

Vous définissez une liste blanche des API navigateur autorisées sur votre site. Même un script tiers compromis ne peut pas accéder à ces fonctionnalités sensibles.

Conseil rapide
Exemple minimal : Permissions-Policy: camera=(), microphone=(), geolocation=() — adaptez selon vos besoins réels.
Documentation MDN →
Isolation des onglets (COOP)
9/9 pts
Modéré Configuré
Valeur détectée : same-origin
Risque si absent

Une page malveillante ouverte depuis votre site dans un nouvel onglet peut accéder à l'objet window de votre page et l'espionner (fuite cross-origin). Cela expose potentiellement des données de session ou des informations affichées.

Bénéfice

Votre page est isolée des autres contextes de navigation. Même si un utilisateur ouvre un lien malveillant depuis votre site, les deux pages ne peuvent pas communiquer.

Conseil rapide
Ajoutez : Cross-Origin-Opener-Policy: same-origin — requis aussi pour activer SharedArrayBuffer en toute sécurité.
Documentation MDN →
Restriction des ressources externes (COEP)
3/3 pts
Faible Configuré
Valeur détectée : require-corp
Risque si absent

Votre page peut charger des ressources depuis n'importe quelle origine externe sans restriction explicite, ouvrant des vecteurs d'attaque liés aux ressources cross-origin.

Bénéfice

Seules les ressources dont le serveur autorise explicitement l'intégration peuvent être chargées sur votre page. Renforce l'isolation et protège contre les side-channels comme Spectre.

Conseil rapide
Ajoutez : Cross-Origin-Embedder-Policy: require-corp — attention, cela nécessite que toutes vos ressources tiers supportent CORS ou CORP.
Documentation MDN →
Expertise & Accompagnement SecOps Indépendant

Prêt à automatiser la conformité et la sécurité de webguardian.cloud ?

Fondateur et gérant de Mx Solutions au Luxembourg, je conçois et maintiens WebGuardian pour vous offrir une surveillance continue sans faille, un reporting réglementaire conforme (NIS2, RGPD) et des alertes immédiates en cas de dérive de sécurité.

7% des sites FR sans CSP · 1/4 cookies vulnérables · 72h délai de détection · 0% TLS obsolète · 4% HSTS absent · 5% risque clickjacking · 7% des sites FR sans CSP · 1/4 cookies vulnérables · 72h délai de détection · 0% TLS obsolète · 4% HSTS absent · 5% risque clickjacking ·
1998
SITES SCANNÉS
depuis le lancement
<0.24s
TEMPS D’ANALYSE
résultat complet
24/7
MONITORING
surveillance continue
4227
ALERTES DÉTECTÉES
en temps réel
Référentiels & Bonnes Pratiques Web
Recommandations OWASP Standards W3C & IETF Chiffrement TLS / HTTPS Bonnes Pratiques MDN Diagnostic Non-Intrusif

Trois étapes. Zéro friction.

Du premier scan au monitoring continu, tout est automatisé depuis un seul tableau de bord.

01 —

Scannez votre site

Entrez votre URL. WebGuardian analyse vos en-têtes HTTP, votre configuration TLS et votre surface d’attaque en quelques secondes.

02 —

Recevez votre score

Un rapport lisible et priorisé. Chaque point est expliqué avec ses risques concrets et les bénéfices attendus — sans jargon.

03 —

Restez surveillé en continu

Activez le monitoring automatique. Alertes instantanées dès qu’un nouveau risque est détecté sur votre site.

Tout ce dont votre sécurité a besoin.

Une plateforme complète conçue pour les équipes modernes.

Diagnostic instantané

Analyse complète des vecteurs d’attaque principaux dès la première URL.

Monitoring 24/7

Surveillance permanente avec détection proactive des nouvelles vulnérabilités.

Alertes critiques

Notifications Slack, email ou webhook dès qu’une anomalie est détectée.

Dashboard unifié

Tous vos sites, scores et historiques dans une interface claire, mobile et desktop.

Rapports PDF

Exportez vos rapports de diagnostic en PDF pour vos équipes ou clients.

API & Intégrations

Connectez WebGuardian à votre CI/CD, votre SIEM ou vos outils DevSecOps.

Connaissez-vous vraiment votre surface exposée ?

Lancez votre premier scan en 30 secondes. Aucune carte bancaire, aucune installation.

Tester gratuitement maintenant

100% gratuit · Sans inscription · Résultat en < 30 secondes