Comment vérifier la sécurité de son site web gratuitement en 2026
Votre site est peut-être vulnérable en ce moment — sans que vous le sachiez. La bonne nouvelle : vérifier la sécurité d'un site ne nécessite pas d'être un expert. Ce guide vous présente les outils gratuits disponibles, ce qu'il faut tester, et comment interpréter les résultats.
Pourquoi vérifier la sécurité de son site
Les attaques automatisées scannent des millions de sites chaque jour à la recherche de failles connues. Votre site n'est pas trop petit pour être ciblé — il est au contraire une cible facile si vous n'avez pas les protections de base en place.
Les conséquences d'une faille exploitée peuvent être graves :
- Vol de données de vos clients (emails, mots de passe, informations de paiement)
- Déréférencement par Google si votre site est identifié comme dangereux
- Amendes RGPD en cas de violation de données personnelles
- Perte de confiance de vos utilisateurs et de votre réputation
Les 5 choses à tester sur votre site
-
Headers HTTP de sécuritéLes headers comme CSP, HSTS et X-Frame-Options protègent contre les attaques les plus courantes. La majorité des sites n'en ont aucun configuré correctement.
-
Certificat TLS et configuration HTTPSUn certificat expiré ou mal configuré expose vos utilisateurs aux interceptions. Le protocole TLS 1.0 et 1.1 sont obsolètes et doivent être désactivés.
-
Réputation du domaineVotre domaine est peut-être blacklisté par des antivirus ou des services de sécurité sans que vous le sachiez, ce qui bloque l'accès à certains utilisateurs.
-
Configuration des cookiesLes cookies de session sans les attributs HttpOnly et Secure peuvent être volés par des scripts malveillants ou via des connexions non chiffrées.
-
Endpoints et points d'entrée exposésDes routes API ou des pages d'administration accessibles sans authentification sont des portes d'entrée directes pour les attaquants.
Les meilleurs outils gratuits
VulnScan utilise tous ces outils en parallèle et consolide les résultats en un seul rapport. Si vous voulez aller vite, c'est le moyen le plus efficace.
Comment interpréter votre score de sécurité
La plupart des outils donnent une note ou un score. Voici comment interpréter les résultats :
- Score inférieur à 50 / Grade D ou F — Votre site a des failles critiques qui peuvent être exploitées immédiatement. À corriger en priorité.
- Score entre 50 et 75 / Grade C ou B — Plusieurs configurations importantes manquent. Votre site n'est pas en danger immédiat mais reste vulnérable.
- Score supérieur à 75 / Grade A — Bonne configuration de base. Des améliorations restent possibles mais les risques principaux sont couverts.
Les failles les plus courantes et comment les corriger
CSP absente
Correction : ajoutez le header Content-Security-Policy à votre serveur. Commencez par default-src 'self' et affinez selon les ressources externes utilisées par votre site.
TLS 1.0 ou 1.1 actifs
Correction : désactivez ces protocoles obsolètes dans la configuration de votre serveur web (Apache, Nginx, Cloudflare) et n'acceptez que TLS 1.2 et 1.3.
Certificat TLS expirant bientôt
Correction : renouvelez votre certificat Let's Encrypt avec certbot renew. Idéalement, configurez le renouvellement automatique via un cron job.
Cookies sans HttpOnly/Secure
Correction : ajoutez les attributs HttpOnly, Secure et SameSite=Strict à tous vos cookies de session.
Relancez un scan pour vérifier que la correction a bien été appliquée. Il arrive souvent qu'un cache CDN ou un proxy empêche les headers d'être transmis correctement.
Vérifiez votre site maintenant
VulnScan analyse votre site en moins de 10 secondes et vous donne les corrections exactes. Essai gratuit, sans carte bancaire.
Scanner mon site gratuitement →