Audit SSL et sécurité
Consultez la validité de votre certificat SSL et quatre en-têtes en un coup d'œil, sans inscription.
Cet outil se connecte à votre site en HTTPS et vérifie deux choses : la validité de votre certificat SSL/TLS (émetteur, date d'expiration) et quatre en-têtes de sécurité renvoyés par votre serveur. Le HSTS (Strict-Transport-Security) indique au navigateur de ne se connecter que via une connexion chiffrée pendant une durée définie. Le CSP (Content-Security-Policy) limite les sources autorisées pour les scripts et les styles, rendant plus difficiles les attaques par injection (XSS).
X-Content-Type-Options: nosniff empêche le navigateur d'interpréter un fichier différemment de son type déclaré (MIME-sniffing). Le Referrer-Policy contrôle la quantité d'informations de page transmise à d'autres sites lors d'un clic sur un lien. Ces quatre en-têtes fonctionnent indépendamment, l'absence de l'un n'empêche pas le site de se charger, mais affaiblit la protection contre certains types d'attaques.
L'audit lit la réponse renvoyée par votre serveur à cet instant, si votre certificat arrive bientôt à expiration ou qu'un en-tête manque, cela s'affiche immédiatement. Ce n'est toutefois pas un test d'intrusion, il vérifie seulement si des protections de base largement reconnues sont activées ; il ne résume pas à lui seul l'ensemble de la posture de sécurité de votre site.
Mode d'emploi
- Saisissez l'adresse de votre site, en commençant par https://.
- Lancez l'audit, le certificat et les quatre en-têtes sont lus.
- Vérifiez la date d'expiration du certificat.
- Repérez l'en-tête éventuellement signalé comme manquant.
- Ajoutez l'en-tête manquant via le panneau de votre serveur ou CDN, puis relancez l'audit.
Questions fréquentes
Un certificat valide suffit-il ?
Non, un certificat prouve seulement que la connexion est chiffrée ; des en-têtes comme HSTS et CSP apportent des protections distinctes contre d'autres types d'attaques, l'un ne remplace pas l'autre.
L'absence de CSP met-elle mon site en danger immédiat ?
L'absence de CSP n'est pas une faille en soi, mais elle signifie l'absence d'une couche de défense contre les attaques par injection (XSS) ; cela compte surtout sur les pages qui reçoivent des saisies utilisateur, comme les formulaires.
Cet audit renouvelle-t-il mon certificat ?
Non, l'outil ne fait que lire et signaler l'état actuel ; renouveler un certificat ou ajouter un en-tête se fait depuis le panneau de votre serveur ou de votre CDN.
Si les quatre en-têtes sont au vert, mon site est-il totalement sécurisé ?
Non, ces quatre en-têtes constituent des protections de base courantes ; une évaluation de sécurité approfondie doit aussi examiner la configuration serveur, les dépendances et le code applicatif.
