Outil gratuit · aucun compte requis

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Aussi connu sous le nom de: SSL checker · security headers test
Preuve montrée avec sourceAucun compte requisAucune métrique inventée

Exécutez un contrôle réel ci-dessus

Soumettez une URL publique, un domaine ou un mot-clé. Novaverb ne montrera que les preuves que cet outil peut réellement récupérer ou mesurer.

Modèle de preuve

Savoir ce que le résultat prouve

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Source

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Limite

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Prochaine action

Utilisez la découverte pour vérifier un problème, puis connectez un espace de travail lorsque vous avez besoin d'historique, de surveillance ou d'analyse à l'échelle du site.

Que teste ce Vérificateur de Sécurité du Site Web ?

Novaverb effectue un contrôle externe limité d'un site web public : il vérifie le certificat TLS présenté sur le port 443, lit les en-têtes de réponse HTTPS sélectionnés, note les identifiants de serveur visibles, et tente des connexions TCP à sept ports de service couramment examinés. La sortie est une preuve ponctuelle - pas un scan de vulnérabilité complet, un scan de malware ou un test de pénétration.

Comment fonctionne le contrôle de sécurité du site web gratuit

1

Validez la cible

Le vérificateur n'accepte qu'un nom d'hôte routable publiquement et rejette les cibles de réseau privées ou réservées.

2

Vérifiez TLS

Il ouvre une connexion TLS en direct, vérifie le nom d'hôte et la chaîne de certificats, puis enregistre la version et le chiffre négociés.

3

Lire une réponse

Il demande la page d'accueil HTTPS et enregistre six en-têtes de politique sélectionnés plus des identifiants de serveur visibles.

4

Tentez sept ports

Il tente des connexions TCP sur 21, 22, 23, 25, 3306, 5432 et 6379. Une réponse signifie accessible, pas vulnérable.

Preuves mesurées contre les revendications de sécurité

Ce que cette vérification peut observer

  • Si un certificat TLS de confiance par le navigateur peut être vérifié pour le nom d'hôte
  • La version TLS négociée et la suite de chiffrement pour une connexion
  • Si six en-têtes de sécurité HTTP sélectionnés ont été déclarés sur une réponse
  • Si sept ports TCP sélectionnés ont accepté une connexion de la sonde Novaverb
  • Identifiants serveur et X-Powered-By retournés dans les en-têtes de réponse

Ce que cette vérification ne peut pas prouver

  • Que le site web est sûr, piraté, sans malware ou conforme
  • Qu'un CSP, HSTS ou Permissions-Policy déclaré est complet et efficace
  • Que chaque port est fermé ou qu'un service répondant est exploitable
  • La sécurité du code source, des plugins, des paquets, des flux de connexion, des API ou des comptes cloud
  • Efficacité du WAF, contrôles de réseau interne ou attaques d'autres emplacements

Comment prioriser les résultats

  1. Corrigez d'abord les échecs de vérification de certificat. Un certificat expiré, non assorti ou non fiable peut bloquer les utilisateurs et supprimer la protection HTTPS authentifiée.
  2. Examiner la base de données accessible, les services Redis et Telnet. Confirmez la propriété, le besoin commercial, l'authentification, l'état de correctif et les listes blanches réseau. Ne déduisez pas une violation uniquement à partir de la connectivité.
  3. Validez les valeurs de politique, pas seulement les noms d'en-tête. Une CSP faible ou une déclaration HSTS max-age=0 peut offrir peu ou pas de protection même si l'en-tête existe.
  4. Réduire la divulgation d'implémentation inutile. Masquez les bannières de version détaillées lorsque cela est pratique, mais le patching et la configuration sécurisée restent les véritables contrôles.
  5. Exécutez des tests authentifiés et de couche application séparément. Utilisez la révision de code, le scan de dépendances, les tests de contrôle d'accès et un test de pénétration autorisé pour une assurance plus profonde.

Normes derrière ces vérifications

La page distingue l'observation de l'interprétation et lie aux spécifications principales utilisées pour expliquer chaque signal.

Questions du Vérificateur de Sécurité du Site Web

Un résultat élevé signifie-t-il que mon site est sécurisé ?

Non. Cette page ne crée intentionnellement pas un score de sécurité général. Elle rapporte un petit ensemble de signaux de configuration observables de l'extérieur.

Un port ouvert est-il automatiquement une vulnérabilité ?

Non. Une connexion TCP réussie montre seulement que quelque chose a répondu depuis cet emplacement de sonde. Le risque dépend du service, de l'authentification, des correctifs, de la politique d'exposition et de la configuration.

Un en-tête de sécurité présent signifie-t-il qu'il fonctionne ?

Non. La présence n'est que la première vérification. La valeur peut être syntaxiquement invalide, trop permissive, mal définie ou incompatible avec l'application.

Pourquoi un résultat d'en-tête peut-il être indisponible au lieu de manquant ?

Si la demande HTTPS expire ou ne peut pas récupérer les en-têtes de réponse, il n'y a aucune preuve pour appeler un en-tête manquant. Le vérificateur garde cette distinction explicite.

Cet outil teste-t-il les XSS, injections SQL ou malwares ?

Non. Il n'envoie aucun payload d'attaque et n'inspecte pas le code de l'application, les bases de données, les fichiers, les comptes ou les dépendances.

Pourquoi HTTPS n'est-il pas une garantie de sécurité complète ?

TLS protège l'authentification, la confidentialité et l'intégrité en transit. Il ne corrige pas le code vulnérable, les mots de passe faibles, les comptes volés ou la configuration de serveur non sécurisée.

Ceci est une sonde externe non intrusive de TLS, des en-têtes de réponse et quelques ports communs - ce n'est pas un scan de vulnérabilité ou un test de pénétration, et cela ne peut pas prouver qu'un site est sécurisé.

Obtenez la bonne réponse

Ce qu'il faut soumettre - et ce qu'il faut éviter

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Utilisez-le comme ceci
yourdomain.comTout site public que vous possédez ou êtes autorisé à tester. http ou https, avec ou sans www, un domaine nu ou un chemin complet - nous le normalisons pour vous.
https://www.yourdomain.comLa sonde lit uniquement ce que tout navigateur peut voir - pas de connexion, pas d'exploitation.
Évitez cela
Expecting a penetration testCeci est une sonde externe non intrusive, pas un scan d'exploitation - elle ne peut pas prouver qu'un site est sécurisé ou compromis.
admin.internal.corpLes hôtes internes ou privés sont bloqués. Seuls les sites publics résolvables et autorisés sont vérifiés.
Méthodologie publique

Exactement comment ce résultat est produit

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Nous ouvrons une poignée de main TLS en direct et lisons le certificat, la version de protocole négociée et le chiffre.
  2. Nous inspectons les en-têtes de réponse pour les six en-têtes de sécurité de base OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Nous notons la bannière du serveur divulguée et sondons un petit ensemble de ports TCP courants pour détection.
  4. Nous rapportons chaque signal comme présent / manquant / faible - jamais comme une affirmation que le site est 'sécurisé', car une sonde externe ne peut pas prouver cela.
Construit sur des normes publiques

Les normes internationales auxquelles cette vérification s'applique.

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 8446
TLS 1.3

Lit la version TLS négociée et le certificat lors d'une poignée de main en direct.

Lisez la spécification
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Détecte votre en-tête Strict-Transport-Security et son renforcement (max-age, includeSubDomains, preload).

Lisez la spécification
W3CCSP Level 3
Content Security Policy

Vérifie si un en-tête Content-Security-Policy est présent et restreint script-src / default-src.

Lisez la spécification
OWASPSecure Headers
OWASP Secure Headers Project

Compare vos en-têtes de réponse avec la base OWASP de six en-têtes de sécurité.

Lisez la spécification
Nous listons un standard uniquement lorsque cet outil le lit ou le mesure réellement. Lorsqu'un signal est en dehors d'une vérification en direct, le résultat le dit plutôt que d'impliquer une couverture.
Questions courantes

Website Security Checker FAQ

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Plus de vérifications gratuites

Explorer tous les outils gratuits de Novaverb

Vérificateur SEO de site webCouverture de crawl, pages indexables et liens internes
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Parcourir le hub complet des outils gratuits
Vérifiez → comprenez → corrigez

Transformez cette vérification en une correction vérifiée

Chaque outil gratuit de Novaverb est un entonnoir : effectuez la vérification, comprenez les preuves, puis corrigez-le et prouvez qu'il est résolu avec une nouvelle vérification - aucun état de passage inventé.