Scanner de sécurité de site web gratuit

Analysez votre site à la recherche de vulnérabilités, gratuitement, en quelques secondes

Saisissez votre domaine et Defen.so l'inspecte comme le ferait un attaquant : fichiers .env et .git exposés, TLS faible, en-têtes de sécurité manquants, exposition aux malwares et mauvaises configurations : noté de A à F, avec un correctif prêt à coller pour chaque anomalie.

Gratuit. Inscrivez-vous avec Google et votre première analyse démarre aussitôt, sans carte bancaire, sans installation.

En lecture seule & sans risque en production Aucune installation, aucun changement DNS Un correctif pour chaque anomalie
Exemple de rapport · example.com
B
82 / 100
3 anomalies · 1 à corriger aujourd'hui
TLS 1.3 certificat valide, chiffrements robustes PASS
!En-têtes de sécurité CSP & HSTS manquants WARN
×Fichier exposé /.env accessible CRITICAL
Malware aucune signature malveillante connue PASS

Chaque anomalie s'accompagne d'un correctif prêt à coller dans votre éditeur IA.

Ce que vérifie une analyse de vulnérabilités de site web

Chaque analyse lance les contrôles de périmètre que les attaquants tentent en premier, les expositions qui transforment un site tranquille en brèche. Choisissez une catégorie pour voir exactement ce que nous testons.

En-têtes de sécurité

Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options et Referrer-Policy : les en-têtes de réponse qui bloquent le clickjacking, le MIME sniffing et les rétrogradations de contenu mixte. Nous signalons chaque en-tête manquant ou trop permissif, et indiquons la valeur exacte à définir.

CSPHSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-Policy

Comment fonctionne le scanner de site web en ligne

Saisissez une URL

Tapez n'importe quel domaine public dans le scanner. Aucun agent, aucun changement DNS, rien à installer.

Nous sondons la surface

De simples requêtes HTTPS inspectent les en-têtes, le TLS, les chemins exposés et la configuration, soit la même catégorie de contrôles qu'un navigateur déclenche, sans jamais exploiter ce qu'ils trouvent.

Recevez un rapport noté

Les anomalies reviennent en quelques secondes sous forme de note de A à F, chacune pondérée par son exploitabilité réelle.

Corrigez avec un prompt

Chaque anomalie s'accompagne d'un correctif prêt à coller, rédigé par des experts, à confier directement à votre éditeur IA.

Les outils de sécurité web inclus avec Defen.so

Une note vous dit où vous en êtes. Defen.so est la couche qui la corrige et la maintient : une ligne de SDK, aucune infrastructure à gérer.

Bloquez, ne vous contentez pas d'avertir

Pare-feu applicatif web managé

Une ligne de SDK place un WAF managé devant votre application : injection SQL, XSS, SSRF et attaques de bots bloquées par 47 règles étiquetées MITRE et OWASP, mises à jour chaque semaine. Fail open, ajoute ~4 ms, aucun changement DNS.

Découvrir le WAF

Comment la note de sécurité A–F est calculée

Chaque contrôle porte un poids fondé sur son exploitabilité réelle : un .env exposé pèse plus qu'un en-tête manquant. Réussites, avertissements et échecs se cumulent en un score sur 0-100 associé à une lettre.

AAucune anomalie notable. En-têtes, TLS et expositions tout propres.
CLacunes de durcissement : en-têtes manquants ou TLS faible à corriger.
FQuelque chose d'exploitable est public en ce moment : à corriger aujourd'hui.

Suivez la note dans le temps et soyez alerté dès qu'un déploiement la fait baisser. Les analyses planifiées tournent chaque mois sur Free et chaque semaine sur Pro et au-delà.

Questions fréquentes

Le scanner de site web est-il vraiment gratuit ?

Oui. Créez un compte avec Google et votre première analyse démarre aussitôt, sans carte bancaire. Chaque plan inclut des analyses planifiées (mensuelles sur Free, hebdomadaires sur Pro et au-delà), et vous pouvez en lancer une à la demande à tout moment depuis le tableau de bord ou via les outils MCP de votre éditeur IA.

Est-ce sans risque d'analyser mon site de production ?

Oui. L'analyse est en lecture seule et non intrusive : elle envoie de simples requêtes HTTPS, n'exploite jamais ce qu'elle trouve, ne soumet aucun formulaire et ne modifie aucune donnée. C'est la même catégorie de contrôles qu'un navigateur ou un robot d'indexation déclenche.

Détecte-t-il aussi les malwares et les virus ?

L'analyse signale l'exposition aux malwares au périmètre (fichiers malveillants accessibles, scripts injectés et chemins exposés qui font infecter un site), au même titre que les contrôles de vulnérabilités et de mauvaise configuration. Pour l'analyse des malwares dans les fichiers uploadés au sein de votre application, le SDK ajoute une API dédiée d'analyse d'upload.

Quelle différence avec un pentest manuel ?

L'analyse automatisée couvre les conditions de périmètre que les attaquants vérifient en premier et répond en quelques secondes. Un audit manuel va plus loin dans votre code, votre logique métier et vos flux d'authentification. Pour les applications vibe-codées, nous le proposons en service à prix fixe, correctifs inclus : voir sécurité des applications vibe-codées.

Dois-je installer quoi que ce soit ?

Non. Le scanner fonctionne depuis l'extérieur contre n'importe quelle URL publique, aucun SDK requis. Installer le SDK par la suite ajoute le WAF managé, le journal des attaques et une couverture runtime plus poussée, mais l'analyse seule ne demande aucun geste.

Que faire des anomalies détectées ?

Chaque anomalie s'accompagne d'une explication en langage clair et d'un prompt de correctif prêt à coller. Confiez-le à Claude Code, Cursor ou Windsurf et appliquez le changement, ou corrigez à la main : le rapport vous dit exactement ce qui ne va pas et pourquoi c'est important.

Analysez votre site à la recherche de vulnérabilités, gratuitement