Méthodologie et limites
scanmonsite.ca réalise un diagnostic technique automatisé. Ce n'est pas un audit de sécurité complet, ni un pentest, ni une certification. Un humain expérimenté trouvera des scénarios que cet outil ne couvre pas (logique métier, phishing, ingénierie sociale, revue de code, etc.).
Ce qui est vérifié dans ce MVP
- En-têtes HTTP de sécurité : CSP, HSTS, X-Frame-Options / frame-ancestors, X-Content-Type-Options.
- Validité et date d'expiration du certificat TLS.
- Présence accidentelle de fichiers sensibles à des chemins connus (.env, .git/config, sauvegardes courantes).
- Nuclei en mode passif uniquement (open source, gratuit). En production, un worker dédié exécute le binaire ; les constats apparaissent dans le même rapport, parfois quelques minutes après les contrôles TypeScript si le scan Nuclei est plus long. Les templates d'exploitation active sont exclus.
Ce qui n'est pas fait
- Aucune exploitation de faille, aucun test d'intrusion actif.
- Aucun scan d'un domaine dont vous n'avez pas prouvé la propriété.
- Pas de garantie d'absence de vulnérabilités.
Calcul du score
Le score part de 100. Chaque constat retire des points : critique −25, élevé −10, moyen −5, faible −1. Le résultat (0 à 100) est converti en lettre : A (90–100), B (80–89), C (70–79), D (60–69), E (40–59), F (0–39).