Sécurité, surveillance & conformité web, un seul outil.
Scannez votre site, vos apps & GitHub à la recherche de vulnérabilités & de clés exposées. Limitez le débit de vos API & bloquez les attaques, surveillez la disponibilité, l'expiration du domaine & du SSL, et vérifiez la conformité, le tout sur une seule plateforme de sécurité.
- Scan & pentest
- Surveillance & uptime
- Alertes multi-canal
- Limitation d'API
- Protection 360°
- SDK, MCP & Skills IA
Par des experts en cybersécurité

Protégez & surveillez vos sites en quelques secondes, sans installation pour démarrer. Uptime · SSL · Expiration domaine · Scan du site · Scan du repo · Pentest · Conformité · Pare-feu managé
-
01
Ajoutez votre site
Collez votre domaine. Rien à installer, et aucune connaissance en sécurité ou en code requise.
-
02
Tout s'active dès le premier jour
Uptime, expiration SSL et domaine, un scan complet du site et de GitHub, un pentest et un contrôle de conformité, le tout à partir de ce seul site.
-
03
Surveillé 24/7 & alerté en premier
Pannes, attaques, nouvelles failles et certificats qui expirent sont surveillés en continu, et chaque événement vous parvient avant même que vos utilisateurs ne le remarquent.
Scans de sécurité & protection, 24/7.
Scannez automatiquement votre webapp à la recherche de vulnérabilités, lancez des pentests et protégez vos sites, apps, repos GitHub & code généré par IA.
Les outils MCP et les Agentic Skills s'intègrent directement dans Claude, Cursor et Windsurf, guidant votre IA pour écrire du code sécurisé et empêchant les mauvaises pratiques de sécurité avant leur mise en production. Ils détectent les clés API exposées, les secrets .env, les configurations non sécurisées, les dépendances vulnérables, les schémas de code dangereux et les erreurs de vibe-coding courantes qui peuvent facilement se glisser en production. Des contrôles de sécurité de niveau entreprise, sans quitter votre éditeur.
Un pentest de niveau entreprise conçu par des ingénieurs sécurité, exécuté en continu et en toute sécurité sur votre site en production : il ne casse jamais votre site et n'expose aucune donnée réelle. Une passe de surface trouve ce qu'un pirate verrait ; la passe approfondie sonde les ports ouverts et les mauvaises configurations serveur que la plupart des scanners ratent. La base de vulnérabilités est mise à jour chaque jour, donc les nouvelles menaces sont détectées dès leur apparition. Les tests automatisés 24/7 continuent de chercher même quand vous n'y êtes pas. Chaque problème est livré avec un correctif clair.
Connectez un repo et il est analysé à la recherche de mots de passe et clés API exposés, de fichiers de config accessibles et de buckets de stockage ouverts, ainsi que de code risqué et de failles qui tournent à la fuite de données, avant qu'ils n'atteignent la production. Compatible avec GitHub, GitLab et Bitbucket.
Ce ne sont pas que des secrets exposés, c'est ainsi que les apps se cassent.
Les vraies failles trouvées dans de vrais sites, celles qui tournent à la fuite de données et à la perte de revenus, évitées en quelques secondes.
Injection SQL
Les outils IA collent volontiers les entrées utilisateur directement dans les requêtes de base de données, et les attaquants entrent sans effort.
Cross-site scripting (XSS)
Absent de la plupart du code généré par IA, donc un script planté par un attaquant s'exécute chez vos utilisateurs.
Contournement d'authentification
Une route livrée sans vérification de connexion. Cela arrive plus souvent qu'on ne le croit.
Buckets de stockage publics
Des données clients posées dans un bucket que tout internet peut lire.
Injection de prompt
Les agents IA livrent des données quand un attaquant les demande simplement de la bonne façon.
Secrets en dur
De vraies clés API et de vrais mots de passe committés directement dans le code.
Injection SQL
Les outils IA collent volontiers les entrées utilisateur directement dans les requêtes de base de données, et les attaquants entrent sans effort.
Cross-site scripting (XSS)
Absent de la plupart du code généré par IA, donc un script planté par un attaquant s'exécute chez vos utilisateurs.
Contournement d'authentification
Une route livrée sans vérification de connexion. Cela arrive plus souvent qu'on ne le croit.
Buckets de stockage publics
Des données clients posées dans un bucket que tout internet peut lire.
Injection de prompt
Les agents IA livrent des données quand un attaquant les demande simplement de la bonne façon.
Secrets en dur
De vraies clés API et de vrais mots de passe committés directement dans le code.
SSRF
Le serveur peut être trompé pour aller chercher des URL internes qu'il ne devrait jamais toucher.
Accès direct non sécurisé aux objets
Changez un id dans l'URL et vous lisez les données de quelqu'un d'autre.
Redirection ouverte
Un lien de connexion qui redirige discrètement les utilisateurs vers la page d'un attaquant.
Chiffrement faible ou absent
Des mots de passe stockés en clair, ou des jetons que n'importe qui peut deviner.
Dépendances obsolètes
Un paquet à la vulnérabilité connue que votre projet importe toujours.
Limites de débit absentes
Une connexion ou une API sans plafond, grande ouverte au brute force et au scraping.
SSRF
Le serveur peut être trompé pour aller chercher des URL internes qu'il ne devrait jamais toucher.
Accès direct non sécurisé aux objets
Changez un id dans l'URL et vous lisez les données de quelqu'un d'autre.
Redirection ouverte
Un lien de connexion qui redirige discrètement les utilisateurs vers la page d'un attaquant.
Chiffrement faible ou absent
Des mots de passe stockés en clair, ou des jetons que n'importe qui peut deviner.
Dépendances obsolètes
Un paquet à la vulnérabilité connue que votre projet importe toujours.
Limites de débit absentes
Une connexion ou une API sans plafond, grande ouverte au brute force et au scraping.
Limitez le débit des API automatiquement, bloquez les attaques.
Gérez les limites de débit des API, bloquez les attaques en production et protégez-vous contre les mauvais bots, avec de la déception active et un WAF managé—le tout au même endroit.
Vos endpoints d'API sont découverts automatiquement à partir du trafic réel, et ceux qui ont besoin de limites sont repérés et plafonnés par route et par IP à votre place. Les routes de connexion sont livrées avec des plafonds anti-brute-force prêts à l'emploi, donc le credential stuffing et le scraping s'arrêtent à la porte, sans aucune règle à écrire.
Bloque l'injection SQL, le XSS, la SSRF et les bots scanners avec des règles taguées MITRE et OWASP, mises à jour chaque semaine. Les attaquants confirmés reçoivent des leurres cohérents et des honeytokens à la place de vos vraies données, donc une fuite ne vaut rien et vous obtenez l'alerte précoce.


Surveillance uptime multi-régions.
Votre site est vérifié depuis des data centers partout dans le monde, et une alerte ne se déclenche que lorsque plusieurs régions s'accordent à dire qu'il est réellement hors ligne. Pas de fausse alerte pour un simple saut réseau défaillant.
Uptime et temps de réponse réels depuis chaque emplacement, donc un incident dans un seul data center ne simule jamais une panne.
Nous surveillons votre certificat TLS et l'enregistrement de votre domaine, et vous prévenons à temps pour renouveler les deux, afin que vos visiteurs ne rencontrent jamais d'erreur de sécurité et que votre domaine ne vous échappe jamais.
Pages de statut personnalisables & rapports.
Partagez une page de statut à votre marque pour votre site et vos clients, et exportez les chiffres sous forme de rapport clair. Quand quelque chose casse, personne n'est laissé dans le flou.
Une page de statut à votre marque avec votre logo, vos couleurs et votre domaine personnalisé, plus un widget de statut en direct à intégrer dans le pied de page de votre propre site. Vos clients savent toujours où en sont les choses.
Exportez un rapport d'uptime clair en PDF. Chaque incident est enregistré avec son heure de début et de fin, et chaque vérification est conservée jusqu'à cinq ans. La gestion complète des incidents arrive bientôt.


sitetest.io is down, 3 regions agree
SQL injection blocked on /api/login
New leaked API key found in your repo
Alertes et notifications de panne, où que vous soyez.
Une clé API exposée est généralement exploitée dans l'heure. Un site qui tombe à 3h du matin vous coûte des clients jusqu'à ce que quelqu'un s'en aperçoive. Defenso surveille en continu et vous joint à la seconde où ça compte, sur le canal que vous utilisez déjà.
Chaque attaque bloquée et chaque nouvelle faille trouvée. Injection SQL, vagues de bots et pics de credential stuffing arrivent avec le payload et la règle qui s'est déclenchée, et dès qu'une nouvelle vulnérabilité apparaît sur votre site, vous en êtes informé avec un correctif clair prêt à appliquer.
Les vérifications d'uptime depuis plusieurs régions vous préviennent dès qu'un site tombe, avant vos utilisateurs. Vous recevez aussi un rappel bien avant que le certificat TLS n'expire et que le cadenas ne devienne rouge, ou que le domaine n'expire discrètement, pour que rien ne vous prenne au dépourvu.
La même alerte vous parvient là où vous travaillez déjà : e-mail et l'app mobile Defenso Alerts par défaut, plus Slack, Discord, Telegram et un webhook signé pour votre propre endpoint. Un e-mail peut passer inaperçu ; l'app sonne jusqu'à ce que vous répondiez, donc une panne à 3h du matin vous réveille vraiment. Ajoutez aussi les appareils et les e-mails de vos coéquipiers, et choisissez par site quels canaux se déclenchent.
Conformité RGPD et cookies, générée pour vous.
Votre site en production est analysé pour repérer les politiques, avis de consentement et bases d'accessibilité qui vous manquent, puis des documents RGPD, CCPA et WCAG modifiables sont générés pour vous en quelques minutes.
Votre site en production est vérifié pour la politique de confidentialité, les conditions, la politique de cookies et le bandeau de consentement qui vous manquent, à travers le RGPD, le UK GDPR, le CCPA, la PIPEDA, la LGPD et les cookies/ePrivacy. Activez les régions qui s'appliquent et la checklist s'adapte.
Vous obtenez un vrai premier jet rempli à partir de vos informations, pas un modèle vide, plus un passage d'accessibilité sur votre page d'accueil. Modifiez tout dans un espace de travail en texte enrichi, gardez les révisions, et publiez sur une page hébergée ou en PDF. Les documents vous appartiennent.
Toute votre plateforme de sécurité, en veille en 30 secondes.
Gratuit pour démarrer, sans carte. Ajoutez votre site et la surveillance, les scans et les alertes commencent en moins d'une minute.
Questions fréquentes.
Tout ce que les gens demandent avant de se lancer. Encore un doute ? Nous sommes à un message.
Non. Ajoutez votre domaine et le scan, le pentest, l'uptime, le SSL et les contrôles de conformité s'exécutent tous de notre côté, sans rien à installer et sans changement DNS. Le SDK en une ligne et le plugin WordPress sont optionnels : vous ne les ajoutez que lorsque vous voulez le pare-feu managé et les limites de débit à l'intérieur de votre app.
Non. Le scan et la surveillance ne touchent jamais votre trafic en production, ils ne peuvent donc pas affecter votre site. Si vous installez le SDK pour le pare-feu, il ajoute environ quatre millisecondes par requête et est fail-open par conception : si notre service est un jour injoignable, chaque requête passe et votre app continue de fonctionner normalement. Votre app continue de servir tout du long ; seules nos mises à jour de politique en direct sont suspendues jusqu'à notre retour.
Oui, l'offre gratuite est réelle et ne demande aucune carte. Elle couvre un site avec le pare-feu managé, jusqu'à cinq moniteurs d'uptime, un pentest par mois, la détection de bots, la déception active, une page de statut publique, les outils MCP pour votre éditeur IA et sept jours de logs. Vous pouvez y rester aussi longtemps que vous le souhaitez et ne passer à une offre supérieure que lorsque vous avez besoin de plus de sites, de vérifications plus rapides ou d'une rétention plus longue.
Rien ne casse et vous ne perdez aucune donnée. Votre compte revient simplement à l'offre gratuite à la fin de la période de facturation : vos sites, votre historique et vos réglages restent, et seuls les extras payants (sites supplémentaires, intervalles plus rapides, règles WAF personnalisées, rétention des logs plus longue) se désactivent. Vous pouvez vous réabonner à tout moment et reprendre là où vous vous étiez arrêté.
Il complète Cloudflare plutôt que de le remplacer. Cloudflare est votre CDN et votre edge ; Defenso est la couche de sécurité de l'app derrière, qui scanne, penteste, surveille l'uptime, détecte les secrets exposés dans votre code et bloque les attaques avec des règles que vous pouvez auditer. La plupart des clients utilisent les deux, et nous tenons les IP de nos vérificateurs hors de votre pare-feu Cloudflare pour qu'une règle WAF ne simule jamais une alerte de panne.
Vos sites, vos web apps, vos repos GitHub ou GitLab et le code généré par IA sur votre machine sont analysés à la recherche de vulnérabilités, de mauvaises configurations et de secrets et clés exposés. Les contrôles sont conçus par des experts en cybersécurité et s'exécutent à chaque push, à nouveau sur votre site en production, et selon un calendrier récurrent, et vous pouvez lancer une nouvelle vérification à tout moment. Chaque constat s'accompagne d'un correctif en langage clair à coller dans votre éditeur.
La même alerte vous parvient là où vous travaillez déjà : e-mail et l'app mobile Defenso Alerts par défaut, plus Slack, Discord, Telegram et un webhook signé pour votre propre endpoint. Un e-mail peut passer inaperçu ; l'app sonne jusqu'à ce que vous répondiez, donc une panne à 3h du matin vous réveille vraiment. Vous pouvez ajouter des coéquipiers et choisir par site quels canaux se déclenchent.
Non. Defenso est fait pour tout le monde, du fondateur débutant et du vibe coder jusqu'aux développeurs chevronnés et aux équipes sécurité. Il fonctionne automatiquement, explique chaque constat en langage clair et vous remet un correctif prêt à coller au lieu d'un rapport en jargon. Si vous savez ajouter un domaine, vous savez l'utiliser, et si vous voulez de la profondeur, elle est là aussi.
Oui. Notre serveur MCP donne à Claude Code, Cursor, Windsurf et VS Code de vrais outils de sécurité : scanner un site, relire le code que vous venez d'écrire, expliquer un verdict du pare-feu et détecter les secrets exposés, directement dans l'éditeur. Il est en lecture seule par défaut et renvoie des données structurées, donc votre assistant raisonne sur des faits au lieu de deviner.
Oui. Nous ne stockons pas les données de votre application, seulement les logs et les résultats nécessaires pour effectuer vos vérifications et afficher votre historique, conservés pendant la fenêtre de rétention de votre offre. Ces logs, les détails de votre compte et tout jeton sont chiffrés au repos, et les alertes ne divulguent jamais d'identifiants internes. Les paiements sont entièrement gérés par Stripe, nous ne voyons donc ni ne stockons jamais votre carte. Defenso est fail-open et en lecture seule par défaut, donc il réduit votre risque au lieu d'en ajouter.

