Scanner de sécurité & pentest, noté en quelques secondes.

Voyez exactement ce qu'un attaquant voit, avant lui. Un seul scan analyse vos en-têtes de sécurité, votre TLS, vos fichiers exposés, vos cookies et vos mauvaises configurations, et vous rend une note claire avec un correctif pour chaque faille.

  • En-têtes, TLS & cookies
  • Détecte .env & .git exposés
  • Pentest de surface & en profondeur
  • Un correctif pour chaque faille
Voir sur GitHub
Rapport de pentest Defenso montrant les faiblesses trouvées sur un site et un correctif pour chacune

Un seul scan, toute la surface d'attaque.

Le scan sonde votre surface publique comme le ferait le premier passage d'un attaquant, puis explique chaque faille en langage clair avec un correctif que vous collez directement dans votre éditeur. Il tourne à chaque push, de nouveau sur votre site en production, et selon un planning.

Un pentest de surface attaque votre site en production comme le ferait un pirate. Le pentest en profondeur va plus loin : il sonde les ports ouverts, vérifie les mauvaises configurations courantes de votre serveur et déniche les faiblesses d'infrastructure que la plupart des scanners ratent.

HSTS, CSP et le reste de vos en-têtes de sécurité, les versions de TLS et la santé du certificat, ainsi que les fichiers .env, .git et de sauvegarde accessibles qui divulguent vos secrets. Tout ce qu'un attaquant cherche en premier.

Chaque faille est livrée avec un correctif clair et un prompt prêt à coller pour Claude, Cursor ou Windsurf. Re-scannez après correction et regardez la note évoluer. L'historique reste sur la chronologie de votre site.

Rapport de pentest Defenso avec les faiblesses trouvées et comment corriger chacune
Rapport de scan Defenso des fichiers exposés et des mauvaises configurations
Rapport de pentest Defenso noté avec les correctifs

Ce que le scan vérifie pour vous.

Les faiblesses qu'un attaquant cherche en premier. Survolez pour mettre en pause et lire.

En-têtes de sécurité manquants

Pas de HSTS, CSP ni X-Frame-Options. Nous signalons chacun et vous donnons l'en-tête exact à ajouter.

TLS faible ou bientôt expiré

Anciennes versions de TLS ou certificat sur le point d'expirer, repérés avant que le cadenas ne passe au rouge.

Fichiers .env exposés

Un .env accessible en HTTP, c'est vos secrets sur un plateau. Nous le trouvons en quelques secondes.

Répertoire .git accessible

Un dossier .git public permet à quiconque de reconstruire votre code source. Nous le repérons dans le scan.

Listings de répertoires

Des dossiers ouverts exposant discrètement des fichiers que vous n'aviez jamais voulu publier.

En-têtes de sécurité manquants

Pas de HSTS, CSP ni X-Frame-Options. Nous signalons chacun et vous donnons l'en-tête exact à ajouter.

TLS faible ou bientôt expiré

Anciennes versions de TLS ou certificat sur le point d'expirer, repérés avant que le cadenas ne passe au rouge.

Fichiers .env exposés

Un .env accessible en HTTP, c'est vos secrets sur un plateau. Nous le trouvons en quelques secondes.

Répertoire .git accessible

Un dossier .git public permet à quiconque de reconstruire votre code source. Nous le repérons dans le scan.

Listings de répertoires

Des dossiers ouverts exposant discrètement des fichiers que vous n'aviez jamais voulu publier.

Cookies non sécurisés

Attributs HttpOnly, Secure ou SameSite manquants sur les cookies qui gardent vos utilisateurs connectés.

Fuites de serveur & de version

Des bannières qui indiquent à un attaquant exactement quel logiciel et quelle version viser.

Ports & services ouverts

Le pentest en profondeur sonde les services qui ne devraient jamais faire face à Internet.

Mauvaises configurations courantes

Mode debug resté actif, CORS trop permissif, et les réglages par défaut qui tournent à la brèche.

Contenu mixte & redirections

Ressources HTTP sur une page HTTPS, et redirections ouvertes qui piègent vos utilisateurs par hameçonnage.

Cookies non sécurisés

Attributs HttpOnly, Secure ou SameSite manquants sur les cookies qui gardent vos utilisateurs connectés.

Fuites de serveur & de version

Des bannières qui indiquent à un attaquant exactement quel logiciel et quelle version viser.

Ports & services ouverts

Le pentest en profondeur sonde les services qui ne devraient jamais faire face à Internet.

Mauvaises configurations courantes

Mode debug resté actif, CORS trop permissif, et les réglages par défaut qui tournent à la brèche.

Contenu mixte & redirections

Ressources HTTP sur une page HTTPS, et redirections ouvertes qui piègent vos utilisateurs par hameçonnage.

Ce qu'un scan de sécurité en ligne note réellement.

Pointez Defenso sur une URL en production et il lance un pentest de surface contre le site réel, en cours d'exécution, pas une copie statique. Chaque vérification est associée à une note de A à F pour que vous sachiez où vous en êtes d'un coup d'œil, et chaque faille est livrée avec un correctif clair plutôt que du jargon.

En-têtes de sécurité

Le scanner vérifie Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy et le reste des en-têtes qui bloquent le clickjacking, le MIME sniffing et le contenu mixte. Des en-têtes manquants ou faibles font baisser votre note et s'accompagnent de la valeur exacte à définir.

Santé du TLS et du certificat

Votre scan de vulnérabilités en ligne inspecte la chaîne de certificats, les versions de protocole et les suites de chiffrement, et signale un TLS expirant ou mal configuré avant qu'un navigateur ne commence à avertir vos visiteurs.

Exposition et fuites

Il traque ce qui coule les sites en silence : un répertoire .env ou .git exposé, des chemins d'admin ouverts, des listings de répertoires, des traces d'erreur verbeuses et des secrets laissés dans le JavaScript client. Tout ce qui est accessible depuis l'Internet public est un jeu ouvert.

Vulnérabilités connues

Les failles sont confrontées à une base de vulnérabilités que nous mettons à jour chaque jour, si bien qu'un scan de sécurité lancé aujourd'hui reflète les CVE et les mauvaises configurations divulguées cette semaine, pas un instantané du trimestre dernier.

Une note unique par lettre

Tout se résume en une seule note de sécurité de A à F par site. Corrigez les points signalés, re-scannez et regardez la note évoluer. C'est le moyen le plus rapide de montrer à un client ou à un patron que le site est en bon état.

Un correctif clair par faille

Pas de vecteur CVSS balancé sans étape suivante. Chaque faille nomme le fichier, l'en-tête ou le réglage à changer et la valeur à utiliser, pour qu'un développeur puisse la refermer dans la foulée.

Du scan express au pentest de site en profondeur.

Le scan de surface gratuit est vraiment utile à lui seul. Quand vous devez creuser davantage, le pentest en profondeur du forfait Max sonde les parties de votre site qu'un scan express ne peut pas atteindre.

Le pentest de surface est gratuit et tourne une fois par mois par site, sans carte bancaire. Il note les en-têtes, le TLS et l'exposition publique en quelques secondes et rend un score de A à F avec un correctif pour chaque faille. C'est le bon premier réflexe pour tout site en production.

Le pentest en profondeur, disponible sur le forfait Max, ajoute un scan de ports pour repérer les services que vous n'aviez pas l'intention d'exposer, une énumération de la surface d'administration pour attraper les chemins de connexion et de tableau de bord laissés à découvert, et un crawl de la page rendue qui charge votre site comme un vrai navigateur, pour que les applications monopage et les routes JavaScript soient inspectées elles aussi. Cette combinaison fait remonter les problèmes qu'un scanner ponctuel et statique dépasse sans les voir.

Les failles de l'un ou l'autre scan alimentent le même rapport et se diffusent vers les mêmes alertes. Associez le scanner à un WAF managé pour bloquer les attaques en direct, lancez un scan de dépôt et de code en ligne pour attraper les secrets avant qu'ils ne partent, et gardez un œil sur la disponibilité avec la supervision d'uptime. Vous préférez tout piloter depuis votre éditeur ? Le serveur MCP de sécurité expose les mêmes scans à Claude et Cursor.

Rapport de pentest Defenso montrant une note de sécurité de site et des failles priorisées

Scan de surface, pentest en profondeur, et un scanner ponctuel.

Un scanner ponctuel en ligne vous donne un seul rapport puis se tait. Defenso note votre site selon un planning, garde ses vérifications à jour et vit dans le même compte que votre pare-feu et votre supervision. Voici comment les paliers se comparent.

Scanner ponctuelScan de surface DefensoPentest en profondeur Defenso
Note des en-têtes de sécurité & du TLS
Note par lettre de A à F×
Contrôle des .env / .git exposés & des fuitesparfois
Base de vulnérabilités mise à jour chaque jour×
Correctif clair avec chaque faille×
Scan de ports & énumération de la surface d'admin××
Crawl de la page rendue pour les SPA××
Tourne selon un planning, alerte sur les nouvelles failles×
Palier gratuit, sans carte×

Questions fréquentes.

Tout ce qu’on demande avant de se lancer. Encore un doute ? On est à un message.

Oui. Le pentest de surface est gratuit et tourne une fois par mois par site, sans carte bancaire. Il note vos en-têtes, votre TLS et votre exposition publique et renvoie un score de A à F avec un correctif pour chaque faille. Le pentest en profondeur, qui ajoute un scan de ports, une énumération de la surface d'administration et un crawl de la page rendue, est disponible sur le forfait Max.

Le scan de surface se termine en quelques secondes. Vous le pointez sur une URL en production, il sonde le site en cours d'exécution et vous rend un rapport noté sur lequel agir tout de suite. Les pentests en profondeur prennent un peu plus de temps car ils crawlent la page rendue et énumèrent les services.

C'est un résumé unique de la façon dont le site s'en est sorti sur les en-têtes, le TLS, l'exposition et les vulnérabilités connues. Un A signifie que les vérifications sont passées sans accroc. Les notes plus basses pointent vers des failles précises, chacune avec le réglage ou le fichier exact à changer. Corrigez les points et re-scannez pour faire bouger la note.

Non. Le scanner lit votre surface publique comme le ferait un navigateur ou un attaquant. Il ne modifie pas votre application, et Defenso dans son ensemble reste ouvert en cas de panne, donc rien dans la plateforme ne se met entre vos visiteurs et votre site pendant un scan.

Pour lancer un scan, non. Vous saisissez une URL et obtenez un rapport noté. Si vous voulez le WAF managé bloquant les attaques en direct en parallèle de vos scans, il s'installe en une ligne, et le même compte fait tourner votre pare-feu, votre supervision et vos scans de dépôt ensemble.

Un scanner de code lit votre source. Celui-ci scanne le site réel, en cours d'exécution, il attrape donc les en-têtes mal configurés, le TLS expiré, les fichiers exposés et les chemins d'admin ouverts qui n'existent qu'en production. Faites les deux : associez celui-ci à notre scan de dépôt et de code en ligne pour une couverture complète, de la source au serveur.

Notez votre site en quelques secondes, gratuitement.

Lancez un scan de sécurité en ligne sur une URL en production et obtenez une note de A à F avec un correctif clair pour chaque faille. Sans carte bancaire.