Offres Analyse externe gratuite
Analyse externe de votre site, gratuite, le jour même
Nous regardons votre site comme le ferait un attaquant qui ne touche à rien : ce que tout navigateur télécharge en le visitant, et ce que les stores publient sur vos applications. Vous recevez un compte rendu d'une page, le jour même pour toute demande reçue avant 14 h un jour ouvré, sinon le jour ouvré suivant. C'est gratuit, sans engagement, et le résultat ne part que vers une adresse de votre domaine.
Mis à jour le 25 septembre 2026.
Ce que nous regardons
Six points, toujours les mêmes, dans cet ordre. Chacun correspond à une question qu'un attaquant, un client ou un acheteur se pose en premier.
- Votre canal de signalement. Un fichier security.txt à l'adresse
/.well-known/security.txt, servi en HTTPS, avec les champs Contact et Expires que la RFC 9116 rend obligatoires, et une date d'expiration non dépassée. Puis une page ou une politique de divulgation que l'on trouve depuis le site. - HTTPS et certificats. La redirection de HTTP vers HTTPS, l'en-tête HSTS, l'émetteur et la date d'expiration du certificat : un certificat de 90 jours dont le renouvellement n'est pas automatisé finit par arrêter vos visiteurs sur un avertissement du navigateur.
- Les en-têtes de sécurité. Content-Security-Policy, protection contre l'intégration dans un cadre, Referrer-Policy, Permissions-Policy, X-Content-Type-Options, et les attributs des cookies posés sans connexion.
- Les fichiers et clés visibles publiquement. Les source maps publiées avec le JavaScript, les clés d'API ou jetons laissés dans le code que le navigateur reçoit, les commentaires qui décrivent l'infrastructure.
- Les bibliothèques vulnérables. Les bibliothèques JavaScript chargées par vos pages, leur version, et les vulnérabilités publiées qui les concernent.
- Votre périmètre Cyber Resilience Act probable. Les applications publiées sur les stores, les logiciels à installer, les clients de bureau : ce qui fait probablement de vous un fabricant au sens du règlement, et ce qui en reste dehors.
Vous recevez un compte rendu d'une page : chaque constat, sa gravité et la correction à faire, du plus urgent au moins urgent. Si nous ne trouvons rien de notable, nous l'écrivons aussi.
Ce que nous ne faisons pas
L'analyse est passive. Nous lisons ce que votre site envoie à n'importe quel visiteur, et le fichier security.txt à l'adresse publique prévue par la RFC 9116. Rien d'autre :
- aucun test actif, aucune tentative d'intrusion, aucune connexion à un compte ;
- aucun scan de ports, aucune recherche de fichiers cachés, aucune requête vers vos serveurs applicatifs au-delà de ce que charge une visite ;
- si nous voyons un secret, une clé ou un jeton, nous notons son emplacement, jamais sa valeur, et nous ne l'utilisons pas.
Le résultat ne part que vers une adresse email du domaine analysé, ou vers le contact publié dans son security.txt. C'est ce qui empêche quelqu'un d'obtenir les failles d'un site qui n'est pas le sien en se faisant passer pour vous. Ces règles sont celles de notre politique de divulgation.
Exemple sur ravensfell.com
Voici l'analyse de notre propre domaine, faite le 25 septembre 2026 avec la même méthode. Vous pouvez refaire chaque ligne vous-même avec le vérificateur de security.txt et le vérificateur d'en-têtes de sécurité.
- Canal de signalement
- security.txt présent, Contact vers security@ravensfell.com, Expires au 23 septembre 2027 (moins d'un an, comme le recommande la RFC 9116), Policy vers la politique de divulgation. Rien à corriger.
- HTTPS et certificat
- HTTP redirige vers HTTPS (301). HSTS sur deux ans, sous-domaines compris. Certificat de 90 jours valable jusqu'au 22 décembre 2026 : à surveiller, le renouvellement doit rester automatique.
- En-têtes
- Content-Security-Policy stricte, sans script en ligne ; intégration dans un cadre interdite ; Referrer-Policy, Permissions-Policy et X-Content-Type-Options présents. Rien à corriger.
- Fichiers et clés
- Aucune source map référencée, aucune clé ni jeton dans le JavaScript servi. Constat d'information : l'en-tête Server annonce « nginx », sans numéro de version.
- Bibliothèques
- Aucune bibliothèque JavaScript tierce chargée, aucune ressource d'un autre domaine.
- Périmètre CRA
- Ni application publiée sur un store, ni logiciel à installer : pas de produit à inventorier.
Sur un site d'éditeur, le compte rendu est rarement aussi court : un security.txt absent ou expiré, une politique de sécurité du contenu manquante ou un JavaScript qui en dit plus qu'il ne devrait reviennent souvent.
Scanner, analyse, pentest
Trois choses différentes, souvent vendues sous le même mot « audit ».
- Un scanner en ligne produit une note en quelques secondes. Il vérifie des en-têtes et des versions, sans savoir ce qui compte pour votre produit : à vous de trier les faux positifs et de décider par quoi commencer.
- Notre analyse externe part des mêmes données publiques, mais une personne les lit, les recoupe avec ce que vous publiez sur les stores, écarte le bruit et classe ce qui reste. Elle ne teste rien : elle dit ce qu'un attaquant voit avant même de commencer.
- Un test d'intrusion est actif : authentification, contrôle d'accès, injections, logique métier. Il ne commence qu'avec une autorisation écrite et un périmètre signés par une personne habilitée. Notre pentest express, web ou API, dure cinq jours, re-test inclus, pour 2 900 € HT ; ce que comprend ce prix et ce qui fait varier un devis sont sur la page Prix d'un pentest.
Si l'analyse montre qu'un point mérite d'aller plus loin, nous vous le disons, sans obligation. Le détail et les prix des trois offres payantes sont sur la page Offres et prix.
Demander l'analyse
Écrivez-nous trois informations : le domaine à analyser, votre adresse email sur ce domaine, et votre produit (application, logiciel installé, jeu, API). Une demande reçue avant 14 h un jour ouvré a sa réponse le jour même ; après 14 h, ou un samedi, un dimanche ou un jour férié, le jour ouvré suivant.
Analyse externe · gratuite, sans engagement. Le bouton ouvre un email prérempli vers Nils Perrin, qui fait l'analyse lui-même.
Vous ne pouvez pas écrire depuis une adresse du domaine ? Indiquez-le : nous enverrons alors le résultat au contact publié dans votre security.txt, ou nous vous dirons comment en publier un.
En résumé
L'analyse externe répond à une question simple : que voit un attaquant de votre site sans rien toucher ? Six points (canal de signalement, HTTPS, en-têtes, fichiers et clés exposés, bibliothèques, périmètre CRA), lus par une personne, rendus en une page le jour même pour une demande reçue avant 14 h un jour ouvré. Aucun test actif, un résultat envoyé seulement au domaine concerné, et aucune obligation d'acheter quoi que ce soit ensuite.
Sources
- RFC 9116, « A File Format to Aid in Security Vulnerability Disclosure » : emplacement du fichier, champs Contact et Expires obligatoires, HTTPS.
- Règlement (UE) 2024/2847 (Cyber Resilience Act), JO L du 20 novembre 2024 : annexe I, partie II, points 5 et 6 (politique de divulgation coordonnée, adresse de contact pour signaler une vulnérabilité).
- Version consolidée du règlement (UE) 2024/2847, qui intègre les rectificatifs publiés depuis.