---
title: "Vérificateur de sécurité de site web gratuit (OWASP) | MyBebine"
description: "Vérifiez HTTPS, en-têtes de sécurité, cookies, logiciels obsolètes et protection contre l’usurpation d’e-mails, selon l’OWASP Top 10:2025, avec les corrections."
url: https://mybebine.com/fr/outils/verificateur-securite-site-web/
language: fr
alternates:
  en: https://mybebine.com/tools/website-security-check/
last_modified: 2026-09-26
publisher: MyBebine (a Los Bebes Inc product)
---

Outil gratuit

# Vérificateur de sécurité de site web

La plupart des sites de petites entreprises sont piratés par des failles visibles de l’extérieur : un WordPress pas à jour, un en-tête de sécurité absent, un vieux jQuery. Lancez 19 vérifications passives en 30 secondes, chacune rattachée à l’OWASP Top 10:2025, avec la correction exacte.

## Ce que nous vérifions, selon l’OWASP Top 10:2025

L’OWASP Top 10 est la liste de référence des risques de sécurité les plus critiques pour les applications web. Chaque vérification appartient à une catégorie : vous savez quel risque elle réduit.

### A04:2025 · Défaillances cryptographiques

- **HTTPS et certificat** HTTPS chiffre tout ce qui circule entre vos visiteurs et votre site : mots de passe, formulaires, données de paiement. Les navigateurs affichent « Non sécurisé » sur les sites qui ne l’utilisent pas.
- **http:// redirige vers https://** Des visiteurs tapent ou cliquent encore des liens en http://. Sans redirection, ces visites restent en clair et peuvent être lues ou modifiées sur un Wi-Fi public.
- **HSTS (Strict-Transport-Security)** HSTS demande aux navigateurs de n’utiliser que HTTPS pour votre site, ce qui bloque les attaques de « SSL stripping » dès la première requête. L’OWASP le cite comme le moyen d’imposer HTTPS.
- **Aucun contenu mixte** Une page https:// qui charge des scripts, styles ou images en http:// n’est chiffrée qu’en partie. Les navigateurs bloquent les scripts et les styles, ce qui casse la page, et quelqu’un sur le réseau peut remplacer le reste.
- **Formulaires et mots de passe envoyés de façon sûre** Ce qui est saisi dans un formulaire sur une page http://, ou dans un formulaire envoyé vers une adresse http://, circule en clair : mots de passe, numéros de téléphone, données de paiement.

### A02:2025 · Mauvaise configuration de sécurité

- **Content-Security-Policy** Une Content-Security-Policy indique aux navigateurs quels scripts ont le droit de s’exécuter sur vos pages. Si un attaquant parvient à injecter du code (cross-site scripting, qui relève de A05 Injection), une politique stricte l’empêche de s’exécuter.
- **Protection contre le clickjacking** Sans elle, un autre site peut charger le vôtre dans un cadre invisible et pousser vos visiteurs à cliquer sur des boutons qu’ils ne voient pas : « Supprimer », « Payer », « Confirmer ».
- **X-Content-Type-Options** Il empêche les navigateurs de deviner le type des fichiers : un fichier déposé sur votre site ne peut pas être exécuté comme un script ou une feuille de style.
- **Referrer-Policy** Il contrôle la part de vos adresses de pages transmise aux autres sites quand un visiteur suit un lien. Une adresse complète peut contenir des informations privées, comme des termes de recherche ou des numéros de commande.
- **Permissions-Policy** Il désactive les fonctions du navigateur que vous n’utilisez pas (caméra, micro, localisation, paiement) : un script injecté ou un cadre tiers ne peut pas s’en servir.
- **Attributs de sécurité des cookies** Les cookies de session gardent vos utilisateurs connectés. Sans Secure, ils peuvent fuiter en http:// ; sans HttpOnly, un script injecté peut les voler ; sans SameSite, d’autres sites peuvent envoyer des requêtes avec eux.
- **Détails du serveur gardés privés** Les numéros de version dans les en-têtes et les pages d’erreur indiquent aux attaquants quelles failles connues essayer. Les masquer ne corrige rien en soi, mais cesse de leur faciliter la tâche.

### A03:2025 · Failles de la chaîne d’approvisionnement logicielle

- **Logiciels serveur encore maintenus** Un logiciel arrivé en fin de vie ne reçoit plus de correctifs de sécurité : chaque faille découverte ensuite reste ouverte pour de bon.
- **CMS à jour** Les sites WordPress, Joomla ou Drupal non mis à jour sont la première porte d’entrée des pirates sur les sites de petites entreprises, le plus souvent via des robots qui cherchent des failles connues.
- **Bibliothèques JavaScript sans faille connue** Les anciennes versions de bibliothèques populaires comme jQuery, Bootstrap ou AngularJS ont des failles publiées, souvent du cross-site scripting. Les attaquants les recherchent automatiquement.

### A08:2025 · Défaillances d’intégrité des logiciels ou des données

- **Scripts tiers sûrs à charger** Chaque script chargé depuis un autre site s’exécute avec un accès complet à vos pages. En 2024, le domaine polyfill.io a changé de mains et servi à injecter un logiciel malveillant dans plus de 100 000 sites.

### A10:2025 · Mauvaise gestion des conditions exceptionnelles

- **Pages d’erreur sans détails sensibles** Les traces d’exécution, erreurs de base de données et pages de débogage révèlent des chemins de fichiers, des versions et parfois des mots de passe. Elles montrent aux attaquants où viser.

### Au-delà du Top 10

- **Protection contre l’usurpation d’e-mails (SPF et DMARC)** SPF et DMARC indiquent aux messageries quels serveurs peuvent envoyer des e-mails pour votre domaine. Sans eux, n’importe qui peut envoyer des e-mails d’hameçonnage qui semblent venir de vous, et vos vrais e-mails finissent plus souvent en spam.
- **security.txt** Un fichier security.txt (RFC 9116) indique aux chercheurs comment vous signaler une faille : le problème vous parvient avant d’atteindre les attaquants.

## Comment nous notons

### A et B

Bien configuré vu de l’extérieur : HTTPS, en-têtes, cookies et logiciels en ordre, ou presque.

### C et D

Exposé : des protections de base manquent, ou un élément visible de l’extérieur n’est plus à jour. Un point prioritaire limite la note à C.

### F

À risque : un point critique, comme l’absence de HTTPS, un mot de passe envoyé en clair, une page de débogage publique ou un script compromis. Tout point critique donne F.

## Ce qu’une vérification passive ne voit pas

La moitié de l’OWASP Top 10 ne peut être testée que de l’intérieur, avec autorisation. Ces catégories demandent un test d’intrusion ou un audit :

- A01 **Contrôle d’accès défaillant** Test d’intrusion requis Demande un test d’intrusion : vérifier qui peut voir ou modifier quoi exige de se connecter et d’essayer.
- A05 **Injection** Test d’intrusion requis Demande un test d’intrusion : une injection se trouve en envoyant des données piégées, ce qu’une vérification passive ne fait jamais.
- A06 **Conception non sécurisée** Test d’intrusion requis Demande une revue de la conception et du code.
- A07 **Défaillances d’authentification** Test d’intrusion requis Demande un test d’intrusion de la connexion, de la réinitialisation du mot de passe et des sessions.
- A09 **Défaillances de journalisation et d’alerte** Test d’intrusion requis Demande un audit : les journaux et alertes ne sont pas visibles de l’extérieur.

### Tests d’intrusion et audits de sécurité complets

Notre société mère, Los Bebes Inc, est une entreprise d’ingénierie logicielle et de cybersécurité. Elle réalise des tests d’intrusion autorisés et des audits de sécurité complets d’applications web et mobiles, sur tout l’OWASP Top 10.

[Tests de sécurité chez Los Bebes Inc](https://losbebesinc.com/fr/capabilities/cybersecurity?utm_source=mybebine&utm_medium=referral&utm_campaign=security-check)

### Vous voulez faire corriger les problèmes ?

MyBebine corrige ce que révèle cette vérification : HTTPS et en-têtes de sécurité, mises à jour du CMS et des bibliothèques, attributs des cookies, SPF et DMARC, pages d’erreur. Vous recevez un devis écrit avant tout travail.

[Faire corriger mon site](https://mybebine.com/fr/contact/?service=web-development&source=security-check)

## Questions sur la vérification de sécurité

### Est-ce un test d’intrusion ?

Non. C’est une vérification passive : elle lit vos pages publiques, vos en-têtes de réponse, votre certificat et vos enregistrements DNS, exactement comme un navigateur ou un serveur de messagerie. Un test d’intrusion va plus loin, avec votre autorisation, et tente d’entrer. Notre société mère Los Bebes Inc en réalise.

### Qu’est-ce que l’OWASP Top 10 ?

Une liste publiée par la fondation OWASP des dix risques de sécurité les plus critiques pour les applications web. L’édition 2025 couvre le contrôle d’accès, la configuration, la chaîne d’approvisionnement, la cryptographie, l’injection, la conception, l’authentification, l’intégrité, la journalisation et la gestion des erreurs. Les équipes de sécurité s’en servent comme base commune.

### Mon site a obtenu A. Est-il sûr ?

Cela signifie que tout ce qui est visible de l’extérieur est bien configuré, ce qui vous place devant la plupart des sites. Cela ne prouve pas l’absence de faille à l’intérieur, par exemple dans un formulaire de connexion ou une extension. Seul un test d’intrusion ou un audit du code peut le dire.

### Puis-je vérifier un site qui ne m’appartient pas ?

La vérification lit seulement ce que le site montre déjà à chaque visiteur : elle ne sonde ni n’attaque rien. Elle est surtout utile sur vos propres sites, ou sur un site auquel vous allez confier un achat ou un projet.

### Comment corriger ce que le rapport trouve ?

Chaque point relevé est accompagné des étapes exactes et de références officielles. La plupart des corrections sont des réglages chez votre hébergeur ou dans votre CMS. Si vous préférez, nous les corrigeons pour vous, avec un devis écrit d’abord.

### Conservez-vous l’adresse de mon site ?

Non. Nous gardons seulement des statistiques anonymes : la note, le résultat de chaque vérification, la plateforme et l’extension du domaine, comme .com ou .cm.

Un nouveau site en projet ? Nous construisons chaque site avec ces protections dès le premier jour. [Découvrir notre service de création de site](https://mybebine.com/fr/services/creation-site-web/).

## Nos autres outils gratuits

[Gratuit Sans inscription Vérificateur de visibilité IA ChatGPT, Gemini et les AI Overviews peuvent-ils vous trouver, vous lire et vous recommander ? Score sur 100 et corrections exactes. Lancer la vérification](https://mybebine.com/fr/outils/verificateur-visibilite-ia/)[Gratuit Sans inscription Vérificateur Merchant Center Votre boutique respecte-t-elle les règles de Google Shopping ? Politiques, coordonnées, prix, accès des robots : le risque de suspension, avant Google. Vérifier ma boutique](https://mybebine.com/fr/outils/verificateur-merchant-center/)[Gratuit Sans inscription Calculateur de coût de site web Combien coûte votre site, votre boutique ou votre marketing ? Une estimation détaillée en FCFA, en euros ou en dollars, en une minute. Calculer mon prix](https://mybebine.com/fr/outils/calculateur-cout-site-web/)

Prochaine étape

## Dites-nous ce qui bloque. Nous vous montrons la solution.

Premier audit offert : nous identifions les 3 problèmes qui vous coûtent le plus et la façon de les corriger, sous deux jours ouvrés. Le rapport vous appartient, que vous travailliez avec nous ou non.

[Mon audit gratuit](https://mybebine.com/fr/contact/)[Écrivez-nous sur WhatsApp](https://wa.me/237678858683?text=Bonjour%20MyBebine%20!%20J%E2%80%99aimerais%20un%20audit%20gratuit%20(V%C3%A9rificateur%20de%20s%C3%A9curit%C3%A9%20de%20site%20web).)
