CHECKCYBER

[ SEC-INDEX // CATALOGUE DES VECTEURS ]

Les 24 points de contrôle

À chaque audit, CheckCyber inspecte 24 vecteurs de sécurité non-intrusifs, regroupés en 5 familles. Voici la liste complète — ce que mesure chaque contrôle, pourquoi il compte, et le guide pour le corriger.

CRITIQUES · 3 MOYENS · 11 FAIBLES · 10
▶ Lancer un audit gratuit

[ GRATUIT · ANONYME · SANS COMPTE ]

[ FAMILLE 01 // 5 VECTEURS ]

Chiffrement & HTTPS

La couche de confiance : tout ce qui protège la connexion entre le visiteur et le serveur.

[VECTEUR // 01] CRITIQUE

Certificat SSL/TLS

[MESURE]Ouverture d'un handshake TLS pour lire le certificat : validité, émetteur, date d'expiration et protocole négocié.

[RISQUE]Un certificat expiré, invalide ou absent rompt le chiffrement : les données échangées peuvent être lues ou modifiées par un tiers.

▸ Guide de correction
[VECTEUR // 02] MOYEN

Robustesse de la clé du certificat

[MESURE]Évaluation de la taille et du type de clé publique du certificat (RSA, courbe elliptique).

[RISQUE]Une clé RSA de moins de 2048 bits est trop courte et pourrait, à terme, être cassée par force brute.

▸ Guide de correction
[VECTEUR // 03] MOYEN

Protocoles TLS obsolètes

[MESURE]Tentative de handshake en TLS 1.0/1.1 uniquement, pour détecter si le serveur accepte encore ces versions.

[RISQUE]TLS 1.0 et 1.1 sont vulnérables à des attaques connues (BEAST, POODLE) et ne devraient plus être acceptés.

▸ Guide de correction
[VECTEUR // 04] MOYEN

Redirection HTTP → HTTPS

[MESURE]Vérification que la version http:// (non chiffrée) du site redirige automatiquement vers https://.

[RISQUE]Sans redirection, un visiteur qui arrive en HTTP reste exposé à l'interception avant même d'atteindre la version sécurisée.

▸ Guide de correction
[VECTEUR // 05] MOYEN

HSTS (Strict-Transport-Security)

[MESURE]Présence et qualité de l'en-tête HSTS : durée (max-age), couverture des sous-domaines, preload.

[RISQUE]HSTS force le navigateur à n'utiliser que HTTPS, bloquant les tentatives de rétrogradation vers une connexion en clair.

▸ Guide de correction

[ FAMILLE 02 // 7 VECTEURS ]

En-têtes de sécurité

Les instructions envoyées au navigateur pour protéger directement vos visiteurs.

[VECTEUR // 06] MOYEN

Content-Security-Policy (CSP)

[MESURE]Présence et rigueur de la CSP, principal rempart contre l'injection de scripts (XSS) côté navigateur.

[RISQUE]Sans CSP — ou avec une CSP affaiblie par unsafe-inline/unsafe-eval — un attaquant peut exécuter des scripts malveillants chez vos visiteurs.

▸ Guide de correction
[VECTEUR // 07] MOYEN

X-Frame-Options

[MESURE]Contrôle de l'en-tête qui empêche l'affichage de votre site dans une iframe tierce.

[RISQUE]Sans cette protection, un site malveillant peut superposer votre page pour détourner les clics de l'utilisateur (clickjacking).

▸ Guide de correction
[VECTEUR // 08] FAIBLE

X-Content-Type-Options

[MESURE]Vérification de l'en-tête nosniff qui empêche le navigateur de deviner le type d'un fichier.

[RISQUE]Le MIME-sniffing peut amener le navigateur à exécuter un fichier dans un type dangereux non prévu.

▸ Guide de correction
[VECTEUR // 09] FAIBLE

Referrer-Policy

[MESURE]Présence de l'en-tête qui encadre les informations de provenance transmises aux sites externes.

[RISQUE]Sans Referrer-Policy, l'URL complète de vos pages peut fuiter vers les sites tiers que vos visiteurs consultent.

▸ Guide de correction
[VECTEUR // 10] FAIBLE

Permissions-Policy

[MESURE]Contrôle de l'en-tête qui restreint l'accès aux API sensibles du navigateur (caméra, micro, géolocalisation).

[RISQUE]Sans restriction, une ressource compromise pourrait solliciter des fonctionnalités puissantes du navigateur.

▸ Guide de correction
[VECTEUR // 11] MOYEN

Sécurité des cookies

[MESURE]Analyse des attributs Secure, HttpOnly et SameSite des cookies posés par le serveur.

[RISQUE]Un cookie de session sans ces attributs peut être volé (XSS) ou détourné (CSRF), compromettant les comptes utilisateurs.

▸ Guide de correction
[VECTEUR // 12] CRITIQUE

Configuration CORS

[MESURE]Détection d'une politique cross-origin permissive (wildcard * couplé au partage des identifiants).

[RISQUE]Une CORS mal configurée permet à un site tiers de lire des données authentifiées de vos utilisateurs.

▸ Guide de correction

[ FAMILLE 03 // 5 VECTEURS ]

Exposition & configuration

Ce que votre serveur laisse voir, parfois sans le savoir.

[VECTEUR // 13] CRITIQUE

Fichiers sensibles exposés

[MESURE]Recherche de fichiers accessibles publiquement : .env, dépôt .git, sauvegardes, phpinfo, server-status…

[RISQUE]Ces fichiers peuvent révéler vos secrets, votre code source ou votre configuration complète à un attaquant.

▸ Guide de correction
[VECTEUR // 14] FAIBLE

Chemins sensibles (robots.txt)

[MESURE]Lecture du fichier robots.txt à la recherche de chemins sensibles (admin, backup, config…) révélés publiquement.

[RISQUE]Lister ses répertoires sensibles dans robots.txt revient à fournir une carte précieuse à un attaquant.

▸ Guide de correction
[VECTEUR // 15] MOYEN

Méthodes HTTP dangereuses

[MESURE]Énumération, via une requête OPTIONS, des méthodes HTTP autorisées (TRACE, PUT, DELETE, CONNECT…).

[RISQUE]Des méthodes inutiles laissées actives élargissent la surface d'attaque et peuvent permettre des manipulations non prévues.

▸ Guide de correction
[VECTEUR // 16] FAIBLE

Fuite de versions logicielles

[MESURE]Détection des bannières de version exposées dans les en-têtes (Server, X-Powered-By, X-AspNet-Version…).

[RISQUE]Connaître vos versions exactes aide un attaquant à cibler directement des exploits publics correspondants.

▸ Guide de correction
[VECTEUR // 17] FAIBLE

Canal de signalement (security.txt)

[MESURE]Recherche d'un fichier /.well-known/security.txt (RFC 9116) indiquant comment signaler une faille.

[RISQUE]Sans canal de contact, un chercheur qui découvre une vulnérabilité ne sait pas comment vous prévenir de façon responsable.

▸ Guide de correction

[ FAMILLE 04 // 3 VECTEURS ]

Domaine & e-mail

La protection de votre identité au-delà du site : DNS et messagerie.

[VECTEUR // 18] MOYEN

Anti-usurpation e-mail (SPF/DMARC)

[MESURE]Contrôle DNS des enregistrements SPF et DMARC, et de la rigueur de la politique DMARC (none, quarantine, reject).

[RISQUE]Sans SPF ni DMARC appliqué, un attaquant peut envoyer des e-mails de phishing en usurpant votre nom de domaine.

▸ Guide de correction
[VECTEUR // 19] FAIBLE

Enregistrement CAA

[MESURE]Vérification de l'enregistrement DNS CAA qui restreint les autorités habilitées à émettre vos certificats.

[RISQUE]Sans CAA, n'importe quelle autorité de certification peut émettre un certificat valide pour votre domaine.

▸ Guide de correction
[VECTEUR // 20] FAIBLE

Transport e-mail sécurisé (MTA-STS)

[MESURE]Contrôle DNS des politiques MTA-STS et TLS-RPT qui forcent et supervisent le chiffrement du SMTP entrant.

[RISQUE]Sans MTA-STS, un attaquant peut rétrograder la remise de vos e-mails entrants en clair et les intercepter.

▸ Guide de correction

[ FAMILLE 05 // 4 VECTEURS ]

Pile technique & contenu

Ce que la page charge réellement, et avec quoi elle est construite.

[VECTEUR // 21] MOYEN

Contenu mixte (HTTPS ← HTTP)

[MESURE]Détection, sur une page HTTPS, de ressources actives (script, style, iframe) chargées en http:// non chiffré.

[RISQUE]Une ressource active en clair sur une page sécurisée peut être interceptée et modifiée pour injecter du code.

▸ Guide de correction
[VECTEUR // 22] FAIBLE

Intégrité des scripts tiers (SRI)

[MESURE]Vérification de l'attribut integrity (Subresource Integrity) sur les scripts chargés depuis un domaine tiers.

[RISQUE]Sans SRI, la compromission d'un CDN tiers permet d'injecter du code malveillant sur votre site à votre insu.

▸ Guide de correction
[VECTEUR // 23] MOYEN

Bibliothèques JavaScript vulnérables

[MESURE]Analyse des scripts chargés pour repérer des versions de bibliothèques (jQuery, Bootstrap…) aux failles connues.

[RISQUE]Une bibliothèque front-end obsolète réintroduit des failles publiques (souvent XSS) déjà corrigées ailleurs.

▸ Guide de correction
[VECTEUR // 24] FAIBLE

Logiciels serveur en fin de vie

[MESURE]Détection, via les bannières exposées, de logiciels serveur (PHP, Apache, nginx…) dans une version en fin de support.

[RISQUE]Un logiciel en fin de vie ne reçoit plus de correctifs de sécurité : ses failles restent ouvertes définitivement.

▸ Guide de correction

[ MÉTHODOLOGIE // 100% DÉTERMINISTE ]

Comment ces vecteurs deviennent un score

Chaque vecteur est mesuré de façon technique et reproductible, sans aucune intelligence artificielle. Une faille détectée applique une pénalité au score de départ (100) selon sa gravité : critique, moyenne ou faible. Les mêmes mesures produisent toujours le même score. Découvrez le détail sur la page méthodologie, ou consultez tous les guides de sécurité.

▶ Auditer mon site maintenant

[ CheckCyber // SURFACE-AUDIT ENGINE ]