Comment vérifier la sécurité de son site web gratuitement en 2026

6 juin 2026 10 min de lecture Guide Débutant

Votre site est peut-être vulnérable en ce moment — sans que vous le sachiez. La bonne nouvelle : vérifier la sécurité d'un site ne nécessite pas d'être un expert. Ce guide vous présente les outils gratuits disponibles, ce qu'il faut tester, et comment interpréter les résultats.

Pourquoi vérifier la sécurité de son site

Les attaques automatisées scannent des millions de sites chaque jour à la recherche de failles connues. Votre site n'est pas trop petit pour être ciblé — il est au contraire une cible facile si vous n'avez pas les protections de base en place.

Les conséquences d'une faille exploitée peuvent être graves :

Les 5 choses à tester sur votre site

  1. Headers HTTP de sécurité
    Les headers comme CSP, HSTS et X-Frame-Options protègent contre les attaques les plus courantes. La majorité des sites n'en ont aucun configuré correctement.
  2. Certificat TLS et configuration HTTPS
    Un certificat expiré ou mal configuré expose vos utilisateurs aux interceptions. Le protocole TLS 1.0 et 1.1 sont obsolètes et doivent être désactivés.
  3. Réputation du domaine
    Votre domaine est peut-être blacklisté par des antivirus ou des services de sécurité sans que vous le sachiez, ce qui bloque l'accès à certains utilisateurs.
  4. Configuration des cookies
    Les cookies de session sans les attributs HttpOnly et Secure peuvent être volés par des scripts malveillants ou via des connexions non chiffrées.
  5. Endpoints et points d'entrée exposés
    Des routes API ou des pages d'administration accessibles sans authentification sont des portes d'entrée directes pour les attaquants.

Les meilleurs outils gratuits

VulnScan Gratuit
vulnscan.fr
Analyse complète en moins de 10 secondes : headers HTTP, TLS, cookies, réputation du domaine via 70+ antivirus, endpoints. Rapport PDF avec score de sécurité et corrections. Le plus complet pour une analyse rapide.
Mozilla Observatory Gratuit
observatory.mozilla.org
Excellent pour analyser les headers HTTP de sécurité. Attribue une note de A+ à F et donne des explications détaillées pour chaque header manquant.
SSL Labs (Qualys) Gratuit
ssllabs.com/ssltest
La référence pour analyser la configuration TLS/HTTPS. Teste les protocoles supportés, les chiffrements, la chaîne de certificats et les vulnérabilités connues (Heartbleed, POODLE, etc.).
VirusTotal Gratuit
virustotal.com
Vérifie la réputation de votre URL auprès de 70+ moteurs antivirus. Indique si votre site est blacklisté quelque part.
💡 Conseil

VulnScan utilise tous ces outils en parallèle et consolide les résultats en un seul rapport. Si vous voulez aller vite, c'est le moyen le plus efficace.

Comment interpréter votre score de sécurité

La plupart des outils donnent une note ou un score. Voici comment interpréter les résultats :

Les failles les plus courantes et comment les corriger

CSP absente

Correction : ajoutez le header Content-Security-Policy à votre serveur. Commencez par default-src 'self' et affinez selon les ressources externes utilisées par votre site.

TLS 1.0 ou 1.1 actifs

Correction : désactivez ces protocoles obsolètes dans la configuration de votre serveur web (Apache, Nginx, Cloudflare) et n'acceptez que TLS 1.2 et 1.3.

Certificat TLS expirant bientôt

Correction : renouvelez votre certificat Let's Encrypt avec certbot renew. Idéalement, configurez le renouvellement automatique via un cron job.

Cookies sans HttpOnly/Secure

Correction : ajoutez les attributs HttpOnly, Secure et SameSite=Strict à tous vos cookies de session.

⚠ Après chaque correction

Relancez un scan pour vérifier que la correction a bien été appliquée. Il arrive souvent qu'un cache CDN ou un proxy empêche les headers d'être transmis correctement.

Vérifiez votre site maintenant

VulnScan analyse votre site en moins de 10 secondes et vous donne les corrections exactes. Essai gratuit, sans carte bancaire.

Scanner mon site gratuitement →