Scanner de sécurité de site web gratuit
Analysez votre site à la recherche de vulnérabilités, gratuitement, en quelques secondes
Saisissez votre domaine et Defen.so l'inspecte comme le ferait un attaquant : fichiers .env et .git exposés, TLS faible, en-têtes de sécurité manquants, exposition aux malwares et mauvaises configurations : noté de A à F, avec un correctif prêt à coller pour chaque anomalie.
Gratuit. Inscrivez-vous avec Google et votre première analyse démarre aussitôt, sans carte bancaire, sans installation.
3 anomalies · 1 à corriger aujourd'hui
Chaque anomalie s'accompagne d'un correctif prêt à coller dans votre éditeur IA.
Ce que vérifie une analyse de vulnérabilités de site web
Chaque analyse lance les contrôles de périmètre que les attaquants tentent en premier, les expositions qui transforment un site tranquille en brèche. Choisissez une catégorie pour voir exactement ce que nous testons.
En-têtes de sécurité
Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options et Referrer-Policy : les en-têtes de réponse qui bloquent le clickjacking, le MIME sniffing et les rétrogradations de contenu mixte. Nous signalons chaque en-tête manquant ou trop permissif, et indiquons la valeur exacte à définir.
TLS & certificat
Version du protocole, chiffrements faibles ou obsolètes, validité et expiration du certificat, et si le HTTP simple se rétrograde en silence au lieu de rediriger. Un certificat expiré fait virer le cadenas au rouge pour chaque visiteur, et nous vous prévenons avant.
Fichiers & secrets exposés
Un .env accessible, un répertoire .git, une archive de sauvegarde, un dump de base ou un fichier de configuration livre vos clés aux attaquants en une seule requête. Le scanner sonde les chemins exacts que les bots automatisés visent en premier, la manière dont une brèche commence en général.
Vulnérabilités web courantes
Signaux de surface pour les faiblesses classées OWASP que les attaquants automatisent en premier : paramètres propices à l'injection, entrées réfléchies, redirections ouvertes et traversée de répertoires. C'est la lecture du périmètre qui apparaît avant un pentest manuel plus poussé.
Cookies & CORS
Cookies de session et d'authentification sans Secure, HttpOnly ou SameSite, et politiques CORS trop permissives qui laissent n'importe quelle origine lire des réponses authentifiées. De petits signaux qui rendent possibles, en silence, le vol de session et le CSRF.
Sécurité e-mail & DNS
Les enregistrements SPF, DKIM et DMARC décident si vos e-mails arrivent dans la boîte de réception ou dans les spams, et leur absence permet à quiconque d'usurper votre domaine. Nous vérifions ces enregistrements et l'hygiène DNS que les attaquants exploitent pour le phishing et la prise de contrôle.
Comment fonctionne le scanner de site web en ligne
Saisissez une URL
Tapez n'importe quel domaine public dans le scanner. Aucun agent, aucun changement DNS, rien à installer.
Nous sondons la surface
De simples requêtes HTTPS inspectent les en-têtes, le TLS, les chemins exposés et la configuration, soit la même catégorie de contrôles qu'un navigateur déclenche, sans jamais exploiter ce qu'ils trouvent.
Recevez un rapport noté
Les anomalies reviennent en quelques secondes sous forme de note de A à F, chacune pondérée par son exploitabilité réelle.
Corrigez avec un prompt
Chaque anomalie s'accompagne d'un correctif prêt à coller, rédigé par des experts, à confier directement à votre éditeur IA.
Les outils de sécurité web inclus avec Defen.so
Une note vous dit où vous en êtes. Defen.so est la couche qui la corrige et la maintient : une ligne de SDK, aucune infrastructure à gérer.
Bloquez, ne vous contentez pas d'avertir
Pare-feu applicatif web managé
Une ligne de SDK place un WAF managé devant votre application : injection SQL, XSS, SSRF et attaques de bots bloquées par 47 règles étiquetées MITRE et OWASP, mises à jour chaque semaine. Fail open, ajoute ~4 ms, aucun changement DNS.
Découvrir le WAFSachez-le avant vos utilisateurs
Supervision uptime & SSL
Chaque site reçoit un moniteur d'uptime avec alertes d'expiration SSL et de domaine, contrôles mot-clé/port/DNS et une page de statut publique, poussés vers Slack, Discord, Telegram, e-mail, webhook ou votre téléphone à la seconde où quelque chose casse.
Découvrir la supervisionPlus profond que l'analyse de surface
Scans de pentest notés
Le pentest à la demande va au-delà du périmètre : couverture complète des en-têtes, du TLS, des expositions et des mauvaises configurations, notée de A à F, suivie dans le temps, avec un prompt de correctif pour chaque anomalie et une alerte dès qu'un déploiement fait baisser votre note.
Découvrir les scans de pentestRepérez les fuites avant les attaquants
Analyse de dépôt & secrets
Pointez Defen.so vers un dépôt public GitHub, GitLab ou Bitbucket et il traque les secrets commités, les fichiers .env exposés, les clés de compte de service et les buckets ouverts, plus guard_code qui relit le code risqué directement dans votre éditeur IA.
Découvrir l'analyse de dépôtRendez une brèche sans valeur
Déception active & honeypots
Les attaquants confirmés reçoivent des leurres cohérents à la place de vos vraies données (faux fichiers .env, clés honeytoken et faux panneaux d'administration), et vous êtes alerté dès que quelqu'un touche à l'appât.
Découvrir la déceptionUne sécurité que votre IA peut exécuter
MCP pour éditeurs IA
Le serveur MCP de Defen.so donne à Claude Code, Cursor, Windsurf et VS Code de vrais pouvoirs de sécurité : analyser un site, relire le code que vous venez d'écrire, repérer des secrets fuités et expliquer un verdict WAF, directement dans votre éditeur.
Découvrir le MCPLa panne de 3 h du matin à ne pas rater
App mobile Defenso Alerts
Surveillez vos sites depuis votre téléphone et recevez une notification à la seconde où l'un tombe, se rétablit ou est attaqué, avec des alarmes façon appel qui sonnent à travers le mode silencieux jusqu'à ce que vous répondiez. Gratuit sur Google Play.
Découvrir l'appComment la note de sécurité A–F est calculée
Chaque contrôle porte un poids fondé sur son exploitabilité réelle : un .env exposé pèse plus qu'un en-tête manquant. Réussites, avertissements et échecs se cumulent en un score sur 0-100 associé à une lettre.
Suivez la note dans le temps et soyez alerté dès qu'un déploiement la fait baisser. Les analyses planifiées tournent chaque mois sur Free et chaque semaine sur Pro et au-delà.
Questions fréquentes
Le scanner de site web est-il vraiment gratuit ?
Oui. Créez un compte avec Google et votre première analyse démarre aussitôt, sans carte bancaire. Chaque plan inclut des analyses planifiées (mensuelles sur Free, hebdomadaires sur Pro et au-delà), et vous pouvez en lancer une à la demande à tout moment depuis le tableau de bord ou via les outils MCP de votre éditeur IA.
Est-ce sans risque d'analyser mon site de production ?
Oui. L'analyse est en lecture seule et non intrusive : elle envoie de simples requêtes HTTPS, n'exploite jamais ce qu'elle trouve, ne soumet aucun formulaire et ne modifie aucune donnée. C'est la même catégorie de contrôles qu'un navigateur ou un robot d'indexation déclenche.
Détecte-t-il aussi les malwares et les virus ?
L'analyse signale l'exposition aux malwares au périmètre (fichiers malveillants accessibles, scripts injectés et chemins exposés qui font infecter un site), au même titre que les contrôles de vulnérabilités et de mauvaise configuration. Pour l'analyse des malwares dans les fichiers uploadés au sein de votre application, le SDK ajoute une API dédiée d'analyse d'upload.
Quelle différence avec un pentest manuel ?
L'analyse automatisée couvre les conditions de périmètre que les attaquants vérifient en premier et répond en quelques secondes. Un audit manuel va plus loin dans votre code, votre logique métier et vos flux d'authentification. Pour les applications vibe-codées, nous le proposons en service à prix fixe, correctifs inclus : voir sécurité des applications vibe-codées.
Dois-je installer quoi que ce soit ?
Non. Le scanner fonctionne depuis l'extérieur contre n'importe quelle URL publique, aucun SDK requis. Installer le SDK par la suite ajoute le WAF managé, le journal des attaques et une couverture runtime plus poussée, mais l'analyse seule ne demande aucun geste.
Que faire des anomalies détectées ?
Chaque anomalie s'accompagne d'une explication en langage clair et d'un prompt de correctif prêt à coller. Confiez-le à Claude Code, Cursor ou Windsurf et appliquez le changement, ou corrigez à la main : le rapport vous dit exactement ce qui ne va pas et pourquoi c'est important.
Analysez votre site à la recherche de vulnérabilités, gratuitement
Allez plus loin avec le scan de pentest noté, le WAF managé et la couverture complète des menaces. Voir les tarifs.