● Audit en lecture seule · propriété vérifiée

Votre site fuite-t-il des secrets ?

Clés API exposées, en-têtes de sécurité manquants, fichiers sensibles (.git, .env), librairies vulnérables… On audite votre site et on vous dit précisément quoi corriger.

Voir un rapport exemple Sans inscription · gratuit · rapport complet à 19 €
On ne teste jamais vos clés
Aucun secret stocké en clair
Non destructif
Sécurité informatique - cadenas sur un clavier

Ce qu'on détecte

Les fuites qui coûtent le plus cher aux sites modernes, surtout ceux construits vite.

Critique
Clés secrètes exposées
Stripe, OpenAI, Claude, Gemini, AWS, GitHub… dans le JS public ou les sourcemaps.
Critique
Fichiers sensibles accessibles
.git, .env, sauvegardes SQL, listing de répertoires.
Critique
Injection SQL & XSS réfléchi
Tests non destructifs des paramètres de votre site, plus les redirections ouvertes (phishing).
Élevé
Librairies JS vulnérables
jQuery, Angular, Bootstrap, lodash… avec CVE connues.
Élevé
En-têtes de sécurité manquants
CSP, HSTS, protection anti-clickjacking, anti-MIME-sniffing.
Moyen
Cookies non sécurisés
Absence de Secure, HttpOnly, SameSite.
Moyen
Points sensibles XSS
Contenu mixte HTTP/HTTPS, patterns DOM à risque.

Un audit honnête, pas un scanner sauvage

La plupart des outils bombardent les sites de requêtes agressives. Nous, on lit ce que votre serveur envoie déjà - comme un navigateur - puis on sonde uniquement les points connus, sur votre propre domaine, après vérification de propriété.

On ne teste jamais une clé trouvée (l'utiliser serait un accès non autorisé). On la masque et on la hash. Vos secrets ne sont jamais stockés en clair.

C'est ce qui rend l'audit légal - et fiable.

Code source à l'écran

Comment ça marche

ÉTAPE 1

Scan gratuit

Entrez votre domaine. En quelques secondes, on vous dit combien de failles votre site expose, classées par gravité.

ÉTAPE 2

Débloquez (19 €)

Payez, puis prouvez la propriété du domaine (DNS, fichier ou balise meta - comme la Search Console de Google).

ÉTAPE 3

Rapport complet

Tous les détails + les corrections, l'analyse approfondie (.git/.env exposés…), le PDF, et une copie par email.

Testez gratuitement

Le scan est gratuit : vous voyez immédiatement combien de failles votre site expose. Vous ne payez que pour débloquer le détail et les corrections.

19 € le rapport complet - sans abonnement
  • Tous les détails + la correction de chaque faille
  • Analyse approfondie (fichiers .git/.env exposés…)
  • Rapport PDF + envoi par email · 1 audit + 3 relances inclus
  • Aucune donnée revendue, aucun secret conservé en clair

TVA non applicable (art. 293 B du CGI).

Salle serveurs

Scanner mon site - gratuit

Sans inscription. Le scan gratuit lit uniquement les pages publiques de votre site, comme un navigateur.

Questions fréquentes

Est-ce légal d'auditer un site ?

Oui, sur votre site. C'est pourquoi nous exigeons une preuve de propriété du domaine avant tout audit actif. Auditer un site qu'on ne possède pas est illégal - notre système l'empêche.

Est-ce que vous cassez quelque chose ?

Non. L'audit est non destructif : requêtes GET uniquement, aucune donnée modifiée ou supprimée. Pour détecter les injections (SQL, XSS) sur votre propre domaine vérifié, on envoie des valeurs de test inoffensives (un simple marqueur) dans vos paramètres et on observe la réponse - jamais de charge destructrice (pas de DROP, pas de contenu enregistré). Ces tests d'injection ne s'exécutent qu'après vérification de propriété.

Que faites-vous des clés que vous trouvez ?

Rien. On ne les teste jamais, on les masque immédiatement et on n'en stocke qu'une empreinte non réversible. Le rapport ne contient jamais vos secrets en clair.

Le scan est-il vraiment gratuit ?

Oui. Le scan gratuit lit les pages publiques de votre site et vous indique combien de failles il détecte, classées par gravité. Vous ne payez (19 €) que pour débloquer le détail, les corrections, l'analyse approfondie et le rapport PDF.

Est-ce un pentest complet ?

Non. C'est un audit automatisé qui couvre les failles les plus fréquentes et coûteuses (secrets, configuration, dépendances). Il ne remplace pas un test d'intrusion manuel approfondi, mais il attrape l'essentiel en une minute.