Vérification en directGratuit, sans inscription

Audit SSL et sécurité

Consultez la validité de votre certificat SSL et quatre en-têtes en un coup d'œil, sans inscription.

rabbitclip · Outil

Cet outil se connecte à votre site en HTTPS et vérifie deux choses : la validité de votre certificat SSL/TLS (émetteur, date d'expiration) et quatre en-têtes de sécurité renvoyés par votre serveur. Le HSTS (Strict-Transport-Security) indique au navigateur de ne se connecter que via une connexion chiffrée pendant une durée définie. Le CSP (Content-Security-Policy) limite les sources autorisées pour les scripts et les styles, rendant plus difficiles les attaques par injection (XSS).

X-Content-Type-Options: nosniff empêche le navigateur d'interpréter un fichier différemment de son type déclaré (MIME-sniffing). Le Referrer-Policy contrôle la quantité d'informations de page transmise à d'autres sites lors d'un clic sur un lien. Ces quatre en-têtes fonctionnent indépendamment, l'absence de l'un n'empêche pas le site de se charger, mais affaiblit la protection contre certains types d'attaques.

L'audit lit la réponse renvoyée par votre serveur à cet instant, si votre certificat arrive bientôt à expiration ou qu'un en-tête manque, cela s'affiche immédiatement. Ce n'est toutefois pas un test d'intrusion, il vérifie seulement si des protections de base largement reconnues sont activées ; il ne résume pas à lui seul l'ensemble de la posture de sécurité de votre site.

Mode d'emploi

  1. Saisissez l'adresse de votre site, en commençant par https://.
  2. Lancez l'audit, le certificat et les quatre en-têtes sont lus.
  3. Vérifiez la date d'expiration du certificat.
  4. Repérez l'en-tête éventuellement signalé comme manquant.
  5. Ajoutez l'en-tête manquant via le panneau de votre serveur ou CDN, puis relancez l'audit.

Questions fréquentes

Un certificat valide suffit-il ?

Non, un certificat prouve seulement que la connexion est chiffrée ; des en-têtes comme HSTS et CSP apportent des protections distinctes contre d'autres types d'attaques, l'un ne remplace pas l'autre.

L'absence de CSP met-elle mon site en danger immédiat ?

L'absence de CSP n'est pas une faille en soi, mais elle signifie l'absence d'une couche de défense contre les attaques par injection (XSS) ; cela compte surtout sur les pages qui reçoivent des saisies utilisateur, comme les formulaires.

Cet audit renouvelle-t-il mon certificat ?

Non, l'outil ne fait que lire et signaler l'état actuel ; renouveler un certificat ou ajouter un en-tête se fait depuis le panneau de votre serveur ou de votre CDN.

Si les quatre en-têtes sont au vert, mon site est-il totalement sécurisé ?

Non, ces quatre en-têtes constituent des protections de base courantes ; une évaluation de sécurité approfondie doit aussi examiner la configuration serveur, les dépendances et le code applicatif.

Partager

Articles liés

Autres outils

Si vous ne savez pas par où commencer, ce n’est pas un problème ; vous êtes au bon endroit.

Le projet que vous avez en tête peut être déjà clair, ou encore une simple idée. Les deux nous conviennent. En un court appel, nous parlons ensemble d’où vous en êtes et où vous pouvez aller.

Fixons un appel
Parlons du projet