CyberSafe

Outils de scan

Analysez la sécurité d'un domaine avec des vérifications passives, sans rien installer.

Nouveau scan

Connectez-vous pour lancer un scan. Le compte est gratuit avec un quota mensuel de vérifications ; le plan Pro débloque les vérifications avancées et les scans illimités.

Se connecter pour scanner

Boîte à outils

Gratuit, sans compte

Des outils rapides à utiliser directement ici, sans quota ni inscription.

Force du mot de passe

Tape un mot de passe pour voir sa robustesse en temps réel. Calcul entièrement local — ce mot de passe n'est jamais envoyé à nos serveurs, ni stocké nulle part.

Générateur de mot de passe

Généré localement avec le générateur aléatoire cryptographique de ton navigateur — jamais envoyé ni stocké nulle part.

16

Mot de passe compromis ?

Vérifie si ce mot de passe est déjà apparu dans une fuite de données connue. Le mot de passe n'est jamais envoyé en clair : seuls les 5 premiers caractères de son empreinte SHA-1 quittent ton navigateur (k-anonymat, technique de Have I Been Pwned).

Adresse email compromise ?

Vérifie si cette adresse est apparue dans une fuite de données connue, via XposedOrNot.

Cette adresse est envoyée à XposedOrNot, un service tiers spécialisé, pour vérifier les fuites connues — contrairement aux outils précédents, elle n'est pas comparée localement.

Ce que nous vérifions

Vérifications de base — gratuites

  • Headers de sécuritéVérifie que le site envoie les instructions de sécurité de base à ton navigateur.
  • SSL/TLSVérifie que le certificat qui chiffre la connexion est valide et à jour.
  • CORSRegarde si le site autorise n'importe quel autre site à lire ses données.
  • Divulgation de versionVérifie si le serveur annonce publiquement la version exacte de son logiciel.

Vérifications avancées — plan Pro

  • SPFProVérifie quels serveurs ont le droit d'envoyer des emails au nom du domaine.
  • DMARCProDit aux boîtes mail quoi faire des emails qui prétendent venir du domaine à tort.
  • CAAProPrécise quelles autorités ont le droit d'émettre un certificat pour ce domaine.
  • DNSSECProSigne cryptographiquement les réponses DNS du domaine pour empêcher leur falsification.
  • CookiesProVérifie que les cookies du site sont protégés par les bons attributs de sécurité.
  • HTTPS forcéProVérifie que la version http:// du site redirige automatiquement vers https://.
  • Security.txtProVérifie si le site publie un moyen standard de le contacter en cas de faille trouvée.
  • Fichiers exposésProTeste si des fichiers sensibles connus sont accidentellement accessibles publiquement.
Voir les tarifs

Questions fréquentes

Ce que chaque vérification regarde, en français simple.

Ce check vérifie que le site envoie des instructions de sécurité de base à ton navigateur (par exemple lui interdire d'afficher le site dans un cadre invisible). Sans elles, certaines attaques courantes deviennent plus faciles. Une absence n'est pas catastrophique, mais chaque header manquant retire une couche de protection.
Vérifie que le certificat qui chiffre la connexion entre toi et le site est valide, à jour, et utilise un protocole suffisamment récent. Un certificat expiré ou trop ancien peut permettre à quelqu'un d'intercepter les données échangées. C'est la base de la confiance : sans ça, le petit cadenas du navigateur ne veut plus rien dire.
Regarde si le site autorise n'importe quel autre site à lire ses données directement depuis le navigateur d'un visiteur. Une configuration trop permissive peut permettre à un site malveillant de voler des informations sensibles à l'insu de l'utilisateur. C'est technique, mais ça touche directement la confidentialité des données.
Vérifie si le serveur annonce publiquement la version exacte du logiciel qu'il utilise. Cette information aide un attaquant à chercher des failles connues pour cette version précise. Ce n'est pas une faille en soi, mais c'est un indice gratuit offert à qui chercherait à s'introduire.
SPF est une liste, publiée dans le DNS du domaine, qui dit quels serveurs ont le droit d'envoyer des emails en son nom. Sans elle, n'importe qui peut plus facilement usurper l'adresse du domaine pour envoyer des emails frauduleux. C'est une des briques de base pour protéger la réputation email d'un domaine.
DMARC dit aux boîtes mail quoi faire quand un email prétend venir du domaine mais échoue les vérifications d'authenticité (le rejeter, le mettre en spam, ou ne rien faire). Sans lui, les emails usurpant le domaine ont plus de chances d'arriver dans une boîte de réception. Il complète SPF pour lutter contre le phishing par email.
CAA précise dans le DNS quelles autorités ont le droit d'émettre un certificat SSL pour ce domaine. Sans cet enregistrement, n'importe quelle autorité de certification pourrait potentiellement émettre un faux certificat pour le site. C'est une protection discrète mais utile contre l'usurpation de certificat.
DNSSEC signe cryptographiquement les réponses DNS du domaine, pour garantir qu'elles n'ont pas été modifiées en chemin. Sans lui, un attaquant sur le réseau pourrait plus facilement rediriger les visiteurs vers un faux site sans qu'ils s'en rendent compte. C'est une protection encore peu répandue, mais de plus en plus recommandée.
Vérifie que les cookies posés par le site (par exemple pour garder ta connexion active) sont bien protégés par les attributs Secure, HttpOnly et SameSite. Sans eux, un cookie peut être plus facilement volé ou utilisé pour te faire agir à ton insu sur un autre site. C'est un détail technique qui protège directement les sessions des utilisateurs.
Vérifie que la version non sécurisée du site (http://, sans le 's') redirige automatiquement vers la version chiffrée (https://). Si ce n'est pas le cas, quelqu'un tapant l'adresse sans 's' pourrait naviguer en clair sans le savoir, ce qui expose ses données. Rediriger systématiquement vers HTTPS ferme cette porte dérobée.
Vérifie si le site publie un fichier standard indiquant comment le contacter en cas de découverte d'une faille de sécurité. Sans lui, un chercheur qui trouve un problème peut avoir du mal à savoir qui prévenir, ce qui retarde la correction. C'est une bonne pratique simple, pas une protection technique en soi.
Teste si quelques fichiers sensibles bien connus (fichiers de configuration ou de sauvegarde) sont accidentellement accessibles publiquement sur le site. Un tel fichier peut contenir des mots de passe ou des clés secrètes qui ne devraient jamais être visibles. C'est une vérification simple qui rattrape souvent des erreurs de configuration basiques mais graves.