Confiance en un coup d'œil
Un score de confiance composite basé sur des signaux capturés réels, HTTPS, en-têtes et configuration, afin que vous puissiez voir le risque avant qu'il ne vous coûte.
Un tableau de confiance et de sécurité pour votre site, avant que Google ou un client ne trouve le problème.
Site Trust & Security évalue les signaux de confiance HTTP et les en-têtes de sécurité de votre site à partir d'un vrai crawl, et effectue un pentest automatisé pour les ports de base de données exposés et les fichiers de sauvegarde fuités.
Pentest automatisé (ports exposés & fuites de sauvegarde) sur Pro+
Pourquoi c'est utile
Most security tools either overwhelm you with raw scanner noise or quietly guess at gaps they never actually measured, and both leave you unable to say which findings are real. You need a trust picture built only from what your site truly exposes to any visitor, with a clear, specific fix attached to every finding.
Un score de confiance composite basé sur des signaux capturés réels, HTTPS, en-têtes et configuration, afin que vous puissiez voir le risque avant qu'il ne vous coûte.
Détectez les ports de base de données exposés et les fichiers de sauvegarde fuités (.sql dumps, .env, .git) qui fuient silencieusement vos données.
Couverture HSTS, CSP et X-Frame-Options notée, avec la correction exacte pour chaque lacune.
Données et preuves
Site Trust reads what your own pages return: HTTPS coverage across every crawled URL, whether HTTP redirects to HTTPS, the six security response headers with CSP strength graded, and mixed content on secure pages. An exposure scan that could affect a live host runs only after domain ownership is verified.
Crawl plus sondages de domaine vérifiés
Critères de confiance pondérés
File d'attente de sécurité liée aux preuves
Le scan d'exposition ne fonctionne que pour les domaines vérifiés ; un chemin accessible est une découverte de révision, pas une preuve que des données sensibles ont été divulguées.
Capacités de base
You get a weighted trust score built from measured factors, a per-header scorecard that names which header is missing or weak on which pages, mixed-content findings resolved to URLs, and an ownership-gated exposure scan for the checks that need permission before they are run.
Un score de confiance unique de 0 à 100 est calculé sur chaque page HTML crawlée à partir de quatre facteurs pondérés : couverture HTTPS, force des en-têtes de sécurité, absence de contenu mixte et hygiène de Cache-Control. Lorsqu'il n'y a pas de pages crawlées à observer, le score est rapporté comme insuffisant plutôt que comme un zéro fabriqué. Chaque facteur montre son propre pourcentage de couverture et le nombre exact de pages derrière lui.
La couverture est notée pour les six en-têtes de réponse standard : Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. CSP est crédité par la force de la politique, donc une politique réelle default-src/script-src obtient un crédit complet tandis qu'un en-tête upgrade-insecure-requests-only est signalé comme faible. Un en-tête stocké comme vide signifie que le site ne l'a jamais réellement envoyé, ce qui est traité comme une véritable découverte manquante, pas une lacune de capture.
Pour un domaine que vous avez vérifié posséder, un scan actif sonde les fichiers exposés, vérifie le certificat TLS en direct et détecte les ports ouverts publiquement. Il recherche des fuites telles que .env, .git/config, des dumps de base de données et des sauvegardes de configuration, lit l'émetteur du certificat et les jours avant expiration, et signale les bannières de serveur divulguées ou les valeurs X-Powered-By. Pour quiconque d'autre, le domaine reste non vérifié, donc ces signaux sont considérés comme non vérifiés et ne pénalisent jamais le score avec un échec qui n'a jamais été mesuré.
Comment le travail avance
Crawl the site, let the factors be scored, verify ownership when you want the deeper scan, then fix each finding against the page it came from. The score is recomputed from the next crawl, so a fix is confirmed by measurement instead of being assumed once the change is deployed.
Le statut HTTPS de chaque page HTML, les en-têtes de réponse et les signaux de contenu mixte sont capturés pendant le crawl.
La couverture HTTPS, la force des en-têtes, le contenu mixte et l'hygiène du cache sont combinés en un score de confiance pondéré.
Pour un domaine que vous avez vérifié, un scan actif ajoute des vérifications de TLS en direct, de ports ouverts et de fichiers exposés.
Chaque problème arrive comme un atome avec des preuves et une correction de configuration de serveur prête à copier.
Construit autour du travail réel
Obtenez un score de confiance honnête et une liste priorisée des en-têtes et des expositions à corriger en premier.
Exécutez un audit de sécurité au niveau HTTP répétable sur un site client et remettez des étapes de remédiation basées sur des preuves.
Confirmez que HTTPS est appliqué, que les en-têtes de sécurité sont définis et qu'aucun fichier de configuration ou de sauvegarde n'est accessible publiquement avant le lancement.
Résultats connectés
Ressources
Written by the team that built it, and free to read without an account.
Step-by-step walkthroughs, five minutes each.
What the terms on this page actually mean.
Run the idea on a real URL, no account needed.
Produits connectés
Questions fréquentes
Réponses claires sur les données, la disponibilité et comment le produit s'intègre dans le flux de travail global.
Non. Tous les contrôles sont au niveau HTTP et au niveau réseau ; le scan détecte les ports ouverts publiquement mais ne se connecte jamais ou n'accède pas au système de fichiers.
Le tableau de bord lit la valeur réellement capturée sur chaque page ; une valeur vide signifie que cette page n'a pas envoyé l'en-tête dans sa réponse.
Il est signalé comme non vérifié, pas comme un certificat invalide, donc une connexion que nous n'avons pas pu compléter ne fabrique jamais un échec.
Le scan de fichiers exposés, TLS et ports ne fonctionne que lorsque vous avez vérifié la propriété du domaine, ce qui limite le sondage actif aux sites que vous contrôlez.
Confiance & Expérience
Commencez par un projet réel, gardez les données non disponibles visibles et suivez le flux de travail connecté lorsque le résultat est prêt à être actionné.