Recherche & visibilité AI
Confiance & Expérience Disponible à partir de Gratuit

Confiance et sécurité du site

Un tableau de confiance et de sécurité pour votre site, avant que Google ou un client ne trouve le problème.

Site Trust & Security évalue les signaux de confiance HTTP et les en-têtes de sécurité de votre site à partir d'un vrai crawl, et effectue un pentest automatisé pour les ports de base de données exposés et les fichiers de sauvegarde fuités.

Pentest automatisé (ports exposés & fuites de sauvegarde) sur Pro+

Pourquoi c'est utile

Une décision claire, avec les preuves de soutien à proximité

Most security tools either overwhelm you with raw scanner noise or quietly guess at gaps they never actually measured, and both leave you unable to say which findings are real. You need a trust picture built only from what your site truly exposes to any visitor, with a clear, specific fix attached to every finding.

Confiance en un coup d'œil

Un score de confiance composite basé sur des signaux capturés réels, HTTPS, en-têtes et configuration, afin que vous puissiez voir le risque avant qu'il ne vous coûte.

Pentest automatisé

Détectez les ports de base de données exposés et les fichiers de sauvegarde fuités (.sql dumps, .env, .git) qui fuient silencieusement vos données.

Couverture des en-têtes

Couverture HSTS, CSP et X-Frame-Options notée, avec la correction exacte pour chaque lacune.

Données et preuves

Sachez ce que le produit peut lire avant de faire confiance au résultat

Site Trust reads what your own pages return: HTTPS coverage across every crawled URL, whether HTTP redirects to HTTPS, the six security response headers with CSP strength graded, and mixed content on secure pages. An exposure scan that could affect a live host runs only after domain ownership is verified.

Entrée principale

Crawl plus sondages de domaine vérifiés

Couche produit

Critères de confiance pondérés

Sortie principale

File d'attente de sécurité liée aux preuves

Ce que ce résultat ne revendique pas

Le scan d'exposition ne fonctionne que pour les domaines vérifiés ; un chemin accessible est une découverte de révision, pas une preuve que des données sensibles ont été divulguées.

Capacités de base

Ce que vous pouvez faire avec Confiance et sécurité du site

You get a weighted trust score built from measured factors, a per-header scorecard that names which header is missing or weak on which pages, mixed-content findings resolved to URLs, and an ownership-gated exposure scan for the checks that need permission before they are run.

01

Score de confiance du site pondéré

Un score de confiance unique de 0 à 100 est calculé sur chaque page HTML crawlée à partir de quatre facteurs pondérés : couverture HTTPS, force des en-têtes de sécurité, absence de contenu mixte et hygiène de Cache-Control. Lorsqu'il n'y a pas de pages crawlées à observer, le score est rapporté comme insuffisant plutôt que comme un zéro fabriqué. Chaque facteur montre son propre pourcentage de couverture et le nombre exact de pages derrière lui.

  • Couverture HTTPS pondérée à 40%
  • Application de la redirection HTTP vers HTTPS
  • Pages à contenu mixte chargeant des sous-ressources http://
  • Couverture de l'en-tête Cache-Control
02

Tableau de bord de sécurité par en-tête

La couverture est notée pour les six en-têtes de réponse standard : Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. CSP est crédité par la force de la politique, donc une politique réelle default-src/script-src obtient un crédit complet tandis qu'un en-tête upgrade-insecure-requests-only est signalé comme faible. Un en-tête stocké comme vide signifie que le site ne l'a jamais réellement envoyé, ce qui est traité comme une véritable découverte manquante, pas une lacune de capture.

  • CSP noté par la force de la politique
  • Couverture HSTS, X-Frame-Options, nosniff
  • Referrer-Policy et Permissions-Policy
  • Comptes d'en-têtes manquants par page
03

Scan d'exposition soumis à propriété

Pour un domaine que vous avez vérifié posséder, un scan actif sonde les fichiers exposés, vérifie le certificat TLS en direct et détecte les ports ouverts publiquement. Il recherche des fuites telles que .env, .git/config, des dumps de base de données et des sauvegardes de configuration, lit l'émetteur du certificat et les jours avant expiration, et signale les bannières de serveur divulguées ou les valeurs X-Powered-By. Pour quiconque d'autre, le domaine reste non vérifié, donc ces signaux sont considérés comme non vérifiés et ne pénalisent jamais le score avec un échec qui n'a jamais été mesuré.

  • Sondages de fichiers .env, .git et de sauvegarde exposés
  • Validité TLS en direct, émetteur et expiration
  • Détection de ports ouverts (FTP, Telnet, base de données, Redis)
  • Divulgation de bannières de serveur et de X-Powered-By

Comment le travail avance

Des preuves disponibles à une action suivante révisable

Crawl the site, let the factors be scored, verify ownership when you want the deeper scan, then fix each finding against the page it came from. The score is recomputed from the next crawl, so a fix is confirmed by measurement instead of being assumed once the change is deployed.

  1. 01

    Crawl le site

    Le statut HTTPS de chaque page HTML, les en-têtes de réponse et les signaux de contenu mixte sont capturés pendant le crawl.

  2. 02

    Évaluez les facteurs

    La couverture HTTPS, la force des en-têtes, le contenu mixte et l'hygiène du cache sont combinés en un score de confiance pondéré.

  3. 03

    Vérifier la propriété

    Pour un domaine que vous avez vérifié, un scan actif ajoute des vérifications de TLS en direct, de ports ouverts et de fichiers exposés.

  4. 04

    Corrigez chaque constatation

    Chaque problème arrive comme un atome avec des preuves et une correction de configuration de serveur prête à copier.

Construit autour du travail réel

Utile pour les équipes qui doivent passer des preuves à la livraison

Propriétaire du site

Obtenez un score de confiance honnête et une liste priorisée des en-têtes et des expositions à corriger en premier.

Agence ou consultant

Exécutez un audit de sécurité au niveau HTTP répétable sur un site client et remettez des étapes de remédiation basées sur des preuves.

Développeur

Confirmez que HTTPS est appliqué, que les en-têtes de sécurité sont définis et qu'aucun fichier de configuration ou de sauvegarde n'est accessible publiquement avant le lancement.

Ressources

Read more about Confiance et sécurité du site

Written by the team that built it, and free to read without an account.

Browse the library

Questions fréquentes

Confiance et sécurité du site FAQ

Réponses claires sur les données, la disponibilité et comment le produit s'intègre dans le flux de travail global.

Accédez-vous à mon serveur via SSH ?

Non. Tous les contrôles sont au niveau HTTP et au niveau réseau ; le scan détecte les ports ouverts publiquement mais ne se connecte jamais ou n'accède pas au système de fichiers.

Pourquoi un en-tête est-il affiché comme manquant alors que je pense l'avoir défini ?

Le tableau de bord lit la valeur réellement capturée sur chaque page ; une valeur vide signifie que cette page n'a pas envoyé l'en-tête dans sa réponse.

Que se passe-t-il si un sondage de certificat expire ?

Il est signalé comme non vérifié, pas comme un certificat invalide, donc une connexion que nous n'avons pas pu compléter ne fabrique jamais un échec.

Pourquoi ne puis-je pas voir le scan d'exposition actif ?

Le scan de fichiers exposés, TLS et ports ne fonctionne que lorsque vous avez vérifié la propriété du domaine, ce qui limite le sondage actif aux sites que vous contrôlez.

Confiance & Expérience

Mettre Confiance et sécurité du site à travailler sur vos propres preuves.

Commencez par un projet réel, gardez les données non disponibles visibles et suivez le flux de travail connecté lorsque le résultat est prêt à être actionné.