Données entièrement fictives (site inventé, pas une entreprise réelle). La structure, les sévérités et les textes de constats sont les mêmes que dans un rapport payant.
Scan d'exemple du 12 septembre 2026 à 14 h 30.
Score de sécurité
E
49 / 100
Constats
Critique· exposed_files
Fichier .env accessible publiquement
Un fichier d'environnement semble téléchargeable. Il contient souvent des secrets (base de données, clés API).
Recommandation : Retirez immédiatement le fichier du répertoire public, faites tourner les secrets exposés, et bloquez l'accès aux fichiers point (règle serveur / .gitignore).
Élevée· headers
En-tête Strict-Transport-Security (HSTS) manquant
Sans HSTS, un visiteur peut être redirigé vers HTTP lors d'une première visite ou d'une attaque de rétrogradation TLS.
Recommandation : Ajoutez Strict-Transport-Security: max-age=15552000; includeSubDomains (augmentez ensuite max-age une fois le HTTPS stable).
Élevée· headers
En-tête Content-Security-Policy manquant
Sans CSP, le navigateur n'a pas de politique pour limiter les scripts et ressources chargés. Cela facilite notamment les attaques de type XSS si une faille d'injection existe déjà.
Recommandation : Ajoutez un en-tête Content-Security-Policy progressive (commencez par report-only si besoin), en autorisant uniquement les origines nécessaires.
Moyenne· headers
Protection contre le clickjacking absente
Sans X-Frame-Options ni la directive CSP frame-ancestors, le site peut être embarqué dans une iframe tierce.
Le certificat expire dans 21 jour(s) (2026-10-03).
Recommandation : Renouvelez le certificat avant la date d'expiration.
Le score part de 100. Chaque constat retire des points : critique −25, élevé −10, moyen −5, faible −1. Le résultat (0 à 100) est converti en lettre : A (90–100), B (80–89), C (70–79), D (60–69), E (40–59), F (0–39).