Écrire au cabinet

Offres Analyse externe gratuite

Analyse externe de votre site, gratuite, le jour même

Nous regardons votre site comme le ferait un attaquant qui ne touche à rien : ce que tout navigateur télécharge en le visitant, et ce que les stores publient sur vos applications. Vous recevez un compte rendu d'une page, le jour même pour toute demande reçue avant 14 h un jour ouvré, sinon le jour ouvré suivant. C'est gratuit, sans engagement, et le résultat ne part que vers une adresse de votre domaine.

Mis à jour le 25 septembre 2026.

Ce que nous regardons

Six points, toujours les mêmes, dans cet ordre. Chacun correspond à une question qu'un attaquant, un client ou un acheteur se pose en premier.

Vous recevez un compte rendu d'une page : chaque constat, sa gravité et la correction à faire, du plus urgent au moins urgent. Si nous ne trouvons rien de notable, nous l'écrivons aussi.

Ce que nous ne faisons pas

L'analyse est passive. Nous lisons ce que votre site envoie à n'importe quel visiteur, et le fichier security.txt à l'adresse publique prévue par la RFC 9116. Rien d'autre :

Le résultat ne part que vers une adresse email du domaine analysé, ou vers le contact publié dans son security.txt. C'est ce qui empêche quelqu'un d'obtenir les failles d'un site qui n'est pas le sien en se faisant passer pour vous. Ces règles sont celles de notre politique de divulgation.

Exemple sur ravensfell.com

Voici l'analyse de notre propre domaine, faite le 25 septembre 2026 avec la même méthode. Vous pouvez refaire chaque ligne vous-même avec le vérificateur de security.txt et le vérificateur d'en-têtes de sécurité.

Canal de signalement
security.txt présent, Contact vers security@ravensfell.com, Expires au 23 septembre 2027 (moins d'un an, comme le recommande la RFC 9116), Policy vers la politique de divulgation. Rien à corriger.
HTTPS et certificat
HTTP redirige vers HTTPS (301). HSTS sur deux ans, sous-domaines compris. Certificat de 90 jours valable jusqu'au 22 décembre 2026 : à surveiller, le renouvellement doit rester automatique.
En-têtes
Content-Security-Policy stricte, sans script en ligne ; intégration dans un cadre interdite ; Referrer-Policy, Permissions-Policy et X-Content-Type-Options présents. Rien à corriger.
Fichiers et clés
Aucune source map référencée, aucune clé ni jeton dans le JavaScript servi. Constat d'information : l'en-tête Server annonce « nginx », sans numéro de version.
Bibliothèques
Aucune bibliothèque JavaScript tierce chargée, aucune ressource d'un autre domaine.
Périmètre CRA
Ni application publiée sur un store, ni logiciel à installer : pas de produit à inventorier.

Sur un site d'éditeur, le compte rendu est rarement aussi court : un security.txt absent ou expiré, une politique de sécurité du contenu manquante ou un JavaScript qui en dit plus qu'il ne devrait reviennent souvent.

Scanner, analyse, pentest

Trois choses différentes, souvent vendues sous le même mot « audit ».

Si l'analyse montre qu'un point mérite d'aller plus loin, nous vous le disons, sans obligation. Le détail et les prix des trois offres payantes sont sur la page Offres et prix.

Demander l'analyse

Écrivez-nous trois informations : le domaine à analyser, votre adresse email sur ce domaine, et votre produit (application, logiciel installé, jeu, API). Une demande reçue avant 14 h un jour ouvré a sa réponse le jour même ; après 14 h, ou un samedi, un dimanche ou un jour férié, le jour ouvré suivant.

Analyse externe · gratuite, sans engagement. Le bouton ouvre un email prérempli vers Nils Perrin, qui fait l'analyse lui-même.

Demander l'analyse

Vous ne pouvez pas écrire depuis une adresse du domaine ? Indiquez-le : nous enverrons alors le résultat au contact publié dans votre security.txt, ou nous vous dirons comment en publier un.

En résumé

L'analyse externe répond à une question simple : que voit un attaquant de votre site sans rien toucher ? Six points (canal de signalement, HTTPS, en-têtes, fichiers et clés exposés, bibliothèques, périmètre CRA), lus par une personne, rendus en une page le jour même pour une demande reçue avant 14 h un jour ouvré. Aucun test actif, un résultat envoyé seulement au domaine concerné, et aucune obligation d'acheter quoi que ce soit ensuite.

Sources