Guides de sécurité web
Chaque faille détectée par CheckCyber a sa solution. Ces guides expliquent simplement quoi, pourquoi et surtout comment corriger, avec des exemples de configuration prêts à copier (Apache/.htaccess et nginx) — plus une série de guides grand public pour se protéger au quotidien : phishing, mots de passe, achats en ligne.
[ OUTILS GRATUITS ]
Vous préférez tester avant de lire ?
Utilisez nos tests ciblés pour vérifier votre certificat SSL, vos en-têtes HTTP, votre CSP, HSTS, SPF ou DMARC, puis revenez au guide correspondant pour appliquer les correctifs.
VOIR TOUS LES OUTILS ▸[ POUR COMMENCER ]
Comment tester la sécurité de son site web gratuitement
La méthode simple pour vérifier si votre site est bien protégé, sans compétences techniques ni logiciel à installer.
LIRE LE GUIDE ▸« Non sécurisé » dans le navigateur : pourquoi et comment corriger
Pourquoi le navigateur affiche « Non sécurisé » sur votre site, et comment faire revenir le cadenas.
LIRE LE GUIDE ▸Contenu mixte (mixed content) : réparer le cadenas barré
Quand une page HTTPS charge des ressources en HTTP, le cadenas se brise. Voici comment le réparer.
LIRE LE GUIDE ▸Sécuriser un site WordPress : la checklist essentielle
WordPress propulse une grande part du web — et concentre donc les attaques. La checklist des protections à mettre en place.
LIRE LE GUIDE ▸Sécuriser une boutique PrestaShop : la checklist essentielle
Les points à verrouiller en priorité sur une boutique PrestaShop, du dossier /install oublié aux modules tiers abandonnés.
LIRE LE GUIDE ▸Sécuriser une boutique Shopify : ce qui dépend vraiment de vous
Shopify gère le serveur et le HTTPS. Les applications, les scripts du thème et les comptes restent votre responsabilité — et c'est là que ça casse.
LIRE LE GUIDE ▸[ MESSAGES D’ERREUR ]
« Votre connexion n’est pas privée » : causes et solutions
Le message d’avertissement le plus fréquent du web : ce qu’il signifie vraiment, et comment le faire disparaître pour de bon.
LIRE LE GUIDE ▸ERR_SSL_PROTOCOL_ERROR : diagnostic et correction
Une erreur de négociation TLS, pas de certificat : voici comment distinguer les deux et réparer la vôtre.
LIRE LE GUIDE ▸NET::ERR_CERT_AUTHORITY_INVALID : origine et correction
Le certificat existe, mais le navigateur ne sait pas à qui faire confiance : les trois causes et leurs correctifs.
LIRE LE GUIDE ▸Certificat SSL expiré (ERR_CERT_DATE_INVALID) : que faire
Le certificat a expiré et le site est bloqué : la procédure d’urgence, puis la prévention durable.
LIRE LE GUIDE ▸« Site trompeur en vue » : sortir de la liste rouge Google
L’écran rouge de Google fait fuir 100 % de votre trafic : voici la procédure de nettoyage et de réexamen.
LIRE LE GUIDE ▸ERR_TOO_MANY_REDIRECTS : réparer une boucle de redirection
Le site tourne en rond entre deux URL : comment localiser la boucle et la casser proprement.
LIRE LE GUIDE ▸« Blocked by CORS policy » : comprendre et corriger l’erreur
L’erreur qui bloque toutes les requêtes vers votre API : la corriger sans ouvrir une faille de sécurité.
LIRE LE GUIDE ▸Mon site a été piraté : la marche à suivre en 7 étapes
Redirections vers des sites douteux, pages inconnues, alerte de l’hébergeur : la procédure complète, dans l’ordre.
LIRE LE GUIDE ▸[ SÉCURITÉ AU QUOTIDIEN ]
Comment savoir si un site est fiable avant d’acheter
Les vérifications simples à faire avant de sortir la carte bancaire sur une boutique que vous ne connaissez pas.
LIRE LE GUIDE ▸Reconnaître un e-mail ou un site de phishing (hameçonnage)
Les signes qui trahissent un faux e-mail ou une fausse page de connexion, et les réflexes si vous avez cliqué.
LIRE LE GUIDE ▸Créer un mot de passe fort (et ne plus jamais l’oublier)
Pourquoi « P@ssw0rd! » ne vaut rien, la méthode de la phrase de passe, et comment tout retenir sans effort.
LIRE LE GUIDE ▸Double authentification (2FA) : l’activer partout, simplement
Le réglage qui bloque un piratage même quand votre mot de passe a fuité — et la bonne méthode à choisir.
LIRE LE GUIDE ▸Vos données ont fuité ? Vérifier et réagir en 5 étapes
Vérifier gratuitement si vos comptes apparaissent dans une fuite, et la marche à suivre exacte si c’est le cas.
LIRE LE GUIDE ▸[ CHIFFREMENT & HTTPS ]
Certificat SSL/TLS : validité, expiration et installation gratuite
À quoi sert le cadenas HTTPS, comment vérifier la validité de votre certificat et en installer un gratuitement.
LIRE LE GUIDE ▸Désactiver TLS 1.0 et 1.1 : protégez-vous de BEAST et POODLE
Pourquoi les vieux protocoles TLS sont dangereux et comment ne garder que TLS 1.2 et 1.3.
LIRE LE GUIDE ▸Forcer la redirection HTTP vers HTTPS (Apache & nginx)
Installer HTTPS ne suffit pas : voici comment rediriger automatiquement tout le trafic non chiffré.
LIRE LE GUIDE ▸[ EN-TÊTES DE SÉCURITÉ ]
HSTS (Strict-Transport-Security) : qu'est-ce que c'est et comment l'activer
L’en-tête qui verrouille votre site en HTTPS et empêche le rabattement vers HTTP.
LIRE LE GUIDE ▸Content-Security-Policy (CSP) : protéger son site contre le XSS
L’en-tête le plus puissant contre les injections de scripts (XSS) — et le plus délicat à régler.
LIRE LE GUIDE ▸X-Frame-Options : se protéger du clickjacking
Empêcher qu’un site tiers affiche le vôtre dans une iframe pour piéger vos visiteurs.
LIRE LE GUIDE ▸X-Content-Type-Options: nosniff expliqué simplement
Une ligne pour empêcher le navigateur de mal interpréter vos fichiers (MIME sniffing).
LIRE LE GUIDE ▸Referrer-Policy : maîtriser les fuites d’URL vers les sites tiers
Contrôler ce que vos URL révèlent aux sites externes que visitent vos utilisateurs.
LIRE LE GUIDE ▸Permissions-Policy : restreindre l’accès aux API du navigateur
Désactiver les API sensibles (caméra, micro, géoloc) dont votre site n’a pas besoin.
LIRE LE GUIDE ▸Sécuriser ses cookies : Secure, HttpOnly et SameSite
Trois attributs qui protègent les cookies de session contre le vol et le CSRF.
LIRE LE GUIDE ▸CORS : éviter une configuration dangereuse
Le partage de ressources entre origines mal réglé peut exposer des données privées.
LIRE LE GUIDE ▸[ EXPOSITION & CONFIGURATION ]
Empêcher l’exposition de .env, .git et fichiers de sauvegarde
Vos secrets et votre code source peuvent fuiter via des fichiers oubliés à la racine.
LIRE LE GUIDE ▸robots.txt : ne pas révéler vos chemins sensibles
Le fichier robots.txt n’est pas un outil de sécurité — et peut même en devenir une faille.
LIRE LE GUIDE ▸Désactiver les méthodes HTTP dangereuses (TRACE, PUT, DELETE)
N’autoriser que les méthodes HTTP dont votre site a réellement besoin.
LIRE LE GUIDE ▸Masquer les versions logicielles (Server, X-Powered-By)
Ne pas annoncer la version exacte de vos logiciels facilite la vie des attaquants.
LIRE LE GUIDE ▸security.txt (RFC 9116) : offrir un canal de signalement
Indiquer clairement comment vous signaler une faille — un standard simple et professionnel.
LIRE LE GUIDE ▸[ DOMAINE & E-MAIL ]
SPF et DMARC : bloquer l’usurpation de votre domaine
Empêcher les attaquants d’envoyer des e-mails de phishing en se faisant passer pour vous.
LIRE LE GUIDE ▸Enregistrement DNS CAA : maîtriser qui peut émettre vos certificats
Limiter quelles autorités peuvent émettre un certificat SSL pour votre domaine.
LIRE LE GUIDE ▸MTA-STS et TLS-RPT : chiffrer le transport de vos e-mails
Forcer le chiffrement TLS du transport SMTP entrant pour empêcher l’interception de vos e-mails.
LIRE LE GUIDE ▸Quelqu’un envoie des e-mails en se faisant passer pour mon domaine
Vos clients reçoivent des messages frauduleux à votre nom : comprendre le mécanisme, identifier le cas exact et le bloquer.
LIRE LE GUIDE ▸DMARC obligatoire : qui est concerné et comment se mettre en conformité
Les grands fournisseurs de messagerie refusent désormais les envois non authentifiés. Qui est concerné, et comment se mettre en règle.
LIRE LE GUIDE ▸Mes e-mails arrivent en spam : le diagnostic à faire dans l’ordre
Avant de réécrire vos objets et vos images, vérifiez l’authentification : c’est là que se joue l’essentiel de la délivrabilité.
LIRE LE GUIDE ▸[ PILE TECHNIQUE ]
Bibliothèques JavaScript vulnérables (jQuery, Bootstrap…)
Une bibliothèque front-end obsolète peut réintroduire des failles XSS connues et corrigées.
LIRE LE GUIDE ▸Subresource Integrity (SRI) : sécuriser vos scripts de CDN
Garantir qu’un script chargé depuis un CDN tiers n’a pas été altéré, grâce à une empreinte cryptographique.
LIRE LE GUIDE ▸Logiciels serveur en fin de vie (PHP, Apache, nginx)
Un logiciel serveur en fin de support ne reçoit plus de correctifs de sécurité.
LIRE LE GUIDE ▸Vous ne savez pas par où commencer ? Lancez un audit gratuit et obtenez la liste exacte de vos failles, classées par priorité.
▶ Auditer mon site gratuitement[ CheckCyber // GRATUIT · ANONYME · SANS COMPTE ]