Comment ça marche
Pas d'installation, pas d'accès à donner, rien à configurer. Voici ce qui se passe réellement entre le moment où vous cliquez et celui où la note s'affiche.
Une seule ligne, celle de votre site. Vous créez un compte, deux champs, aucune carte bancaire, et l'analyse démarre.
En parallèle, pendant une vingtaine de secondes. Chacune interroge un registre public ou lit ce que votre serveur délivre à tout visiteur.
Une lettre de A à F, le détail par domaine, et les constats classés par gravité, avec, pour chacun, ce qui a été observé.
Huit familles, 87 constats distincts. Aucune n'exige d'accès à votre système.
| Famille | Ce qu'elle examine |
|---|---|
| Messagerie & domaine | SPF, DKIM, DMARC, CAA, DNSSEC, MX. Autrement dit : quelqu'un peut-il envoyer des e-mails en se faisant passer pour vous, et une autorité peut-elle émettre un certificat à votre nom sans votre accord. |
| Chiffrement | Validité et expiration du certificat, versions de chiffrement acceptées, redirection du HTTP vers le HTTPS. |
| Configuration du site | En-têtes de sécurité, protection contre l'encadrement en iframe, attributs des cookies, contenu chargé en clair dans une page sécurisée, listage de répertoires, méthodes HTTP inutiles. |
| Fichiers exposés | 49 chemins sondés : dépôts Git, sauvegardes, fichiers de configuration, journaux, archives oubliées à la racine. |
| Clés & secrets | 72 motifs recherchés dans le code que votre navigateur télécharge : jetons Airtable, Supabase, Stripe, OpenAI, GitHub, Slack, webhooks Make et n8n, liens de partage Google et Notion. |
| Surface externe | Inventaire des sous-domaines via les journaux publics de certificats, détection des sous-domaines récupérables par un tiers, ports et vulnérabilités publiées à votre adresse. |
| Partage entre domaines | Votre API accepte-t-elle d'être appelée depuis n'importe quel site, et si oui, avec la session de l'utilisateur. |
| Analyse et corrélation | Une passe de lecture qui relie les constats entre eux, puis une seconde qui tente de les réfuter. Ce qui ne résiste pas à la contradiction est écarté du rapport. |
De la saisie de l'adresse à la note affichée, sans coupure.
Chaque site part de 100. Chaque constat retire des points selon sa gravité : 32 pour un constat critique, 18 pour une gravité haute, 8 pour une moyenne, 3 pour une basse. Les bonnes configurations constatées en rajoutent.
La perte est plafonnée par domaine : un seul sujet en difficulté ne peut pas écraser toute la note. Un site dont la messagerie est mal configurée mais dont le reste est irréprochable ne tombe pas en F.
Une analyse externe atteint environ 80 % de la surface d'attaque. Le reste, le cloisonnement de vos données, les droits de vos comptes, vos automatisations internes, la résistance de votre formulaire de connexion, n'est pas observable sans un accès autorisé.
Afficher « A, tout va bien » alors qu'on n'a examiné que quatre cinquièmes serait faux. La note est donc plafonnée à 80/100, et chaque rapport dit exactement ce qui n'a pas été regardé. Lever ce plafond est l'objet de l'offre Premium.
L'analyse gratuite est menée en entier : vous voyez combien de constats ont été relevés, leur gravité et la famille concernée. Ces informations sont réelles et vérifiables. Le constat lui-même et la marche à suivre sont réservés aux abonnés, c'est ce que débloquent les deux jours d'essai gratuit.
Un point de méthode : le rapport signale des constats à vérifier, pas des failles confirmées. Tous les outils de ce type produisent des faux positifs. La seconde passe de réfutation sert justement à en écarter le plus possible, et ce qui subsiste est présenté comme un indice, jamais comme une certitude.
Deux jours d'essai gratuit. Création de compte en deux champs, aucune carte bancaire.