Tests de sécurité
Comprendre les tests de sécurité de votre site
Explorez nos tests de sécurité classés par catégorie pour identifier les risques et mieux protéger votre site.
Sécurité des formulaires
17 testsVérification de la protection par CAPTCHA de la page de connexion client Shopify
Ce test vérifie si la page de connexion client de votre boutique Shopify est protégée par un CAPTCHA. Sans cette protection, les comptes de vos clients sont exposés aux attaques par force brute, où des scripts tentent des milliers de combinaisons pour prendre le contrôle de comptes. Cela peut entraîner des achats frauduleux, des vols de données et une perte de confiance.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur la page d'administration
Ce test vérifie la présence d'un CAPTCHA sur l'interface d'administration de votre site (généralement /admin, /administrator, /wp-admin). L'administration est une cible de choix pour les attaques par force brute. Un CAPTCHA ajoute une barrière supplémentaire contre les tentatives automatisées d'accès.
Lire l’article Sécurité des formulairesVérification de la limitation des tentatives de connexion
Ce test détecte si des mécanismes de limitation des tentatives de connexion (rate limiting) sont actifs sur vos formulaires d’authentification. L’absence de protection expose vos comptes à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour prendre le contrôle d’un compte.
Lire l’article Sécurité des formulairesVérification de la protection CSRF sur Shopify
Ce test vérifie la présence de tokens CSRF dans les formulaires et les requêtes de votre boutique Shopify. Une protection CSRF insuffisante peut permettre à des attaquants d'effectuer des actions non autorisées (ex: modifications de compte, achats) en utilisant la session d'un utilisateur authentifié.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur les formulaires publics
Ce test vérifie si vos formulaires publics (contact, login, inscription, réinitialisation de mot de passe) utilisent un CAPTCHA (reCAPTCHA, hCaptcha, Turnstile). L'absence de CAPTCHA expose votre site aux soumissions automatisées, au spam et aux attaques par force brute, ce qui peut dégrader les performances et compromettre la sécurité.
Lire l’article Sécurité des formulairesVérification de la protection par CAPTCHA de l’administration Shopify
Ce test vérifie si la page de connexion de l’administration Shopify est protégée par un CAPTCHA. Shopify intègre des mécanismes de sécurité, mais l’ajout d’un CAPTCHA renforce la protection contre les attaques par force brute et les tentatives automatisées de connexion. Une absence de CAPTCHA peut exposer vos comptes administrateurs à des risques de compromission.
Lire l’article Sécurité des formulairesVérification de la sécurité des téléversements de fichiers sur Shopify
Ce test vérifie la sécurité des téléversements de fichiers sur votre boutique Shopify (ex: images de produits, téléchargements clients). Des validations insuffisantes peuvent permettre à des attaquants de téléverser des fichiers malveillants, d'exécuter des scripts ou de compromettre votre site.
Lire l’article Sécurité des formulairesVérification de la protection par CAPTCHA de la page de contact Shopify
Ce test vérifie si votre formulaire de contact Shopify est protégé par un CAPTCHA. Sans cette protection, votre formulaire peut être submergé de messages automatisés (spam, phishing, publicité), ce qui pollue votre boîte mail, peut nuire à votre réputation et même servir à des attaques de type 'form injection'.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur le formulaire de réinitialisation de mot de passe
Ce test vérifie si votre formulaire de réinitialisation de mot de passe est protégé par un CAPTCHA. Sans cette protection, des attaquants peuvent automatiser des demandes de réinitialisation pour harceler vos utilisateurs, saturer votre système d'envoi d'emails, ou tenter de prendre le contrôle d'un compte en exploitant des failles potentielles dans le processus de réinitialisation.
Lire l’article Sécurité des formulairesVérification de l’authentification à deux facteurs (2FA)
Ce test recherche des indices de la présence d'une authentification à deux facteurs (2FA) sur votre site, que ce soit via des mentions dans le code HTML, des formulaires dédiés ou des plugins spécifiques. La 2FA est une protection indispensable contre les accès non autorisés, même si un mot de passe est compromis.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur la page de connexion client
Ce test vérifie la présence d'un CAPTCHA sur le formulaire de connexion client (front-office). Sans cette protection, les comptes de vos clients sont exposés aux attaques par force brute, où des scripts tentent des milliers de combinaisons pour prendre le contrôle de comptes. Cela peut entraîner des vols de données, des achats frauduleux et une perte de confiance.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur la page d'inscription
Ce test vérifie si votre formulaire d'inscription est protégé par un CAPTCHA. Les inscriptions automatisées via des robots peuvent créer des centaines de comptes factices, surcharger votre base de données, polluer vos statistiques et parfois même usurper des identités. Sans CAPTCHA, votre système est vulnérable à ces attaques.
Lire l’article Sécurité des formulairesVérification de la présence de fichiers malveillants dans les dossiers d’upload
Ce test recherche des fichiers potentiellement malveillants (shell.php, cmd.php, webshell.php, backdoor.php, etc.) dans les dossiers d’upload. Ces fichiers permettent souvent à un attaquant d’exécuter des commandes sur votre serveur, de modifier des fichiers, ou de voler des données. Leur présence est critique et nécessite une intervention immédiate.
Lire l’article Sécurité des formulairesVérification de la présence de CAPTCHA sur le formulaire de contact
Ce test vérifie si votre formulaire de contact est protégé par un CAPTCHA. Sans cette protection, votre formulaire peut être submergé de messages automatisés (spam, phishing, publicité), ce qui pollue votre boîte mail, peut nuire à votre réputation et même servir à des attaques de type 'form injection'.
Lire l’article Sécurité des formulairesVérification de la protection contre les injections SQL sur Shopify
Ce test vérifie si votre boutique Shopify est vulnérable aux attaques par injection SQL. Shopify sécurise généralement les requêtes via ses API, mais une mauvaise configuration ou une application tierce peut créer des brèches. Une injection SQL réussie peut exposer des données sensibles (commandes, clients, informations de paiement) et compromettre votre activité.
Lire l’article Sécurité des formulairesVérification de la protection par CAPTCHA de la page de réinitialisation de mot de passe Shopify
Ce test vérifie si votre page de réinitialisation de mot de passe Shopify est protégée par un CAPTCHA. Sans cette protection, des attaquants peuvent automatiser des demandes de réinitialisation pour harceler vos clients, saturer votre système d'envoi d'emails, ou tenter de prendre le contrôle d'un compte en exploitant des faiblesses dans le processus de réinitialisation.
Lire l’article Sécurité des formulairesVérification de la protection par CAPTCHA de la page d'inscription Shopify
Ce test vérifie si votre page d'inscription client Shopify est protégée par un CAPTCHA. Les inscriptions automatisées via des robots peuvent créer des centaines de comptes factices, surcharger votre base de données, polluer vos statistiques et parfois usurper des identités. Cela peut également entraîner des abus de votre système de fidélité ou de vos offres promotionnelles.
Lire l’articleConfiguration serveur
21 testsVérification de l’indexation des dossiers d’upload
Ce test vérifie si les dossiers d’upload (comme /uploads/, /media/, /files/) sont accessibles et si l’indexation est activée. Lorsque c’est le cas, n’importe quel visiteur peut lister tous les fichiers hébergés dans ces dossiers, y compris des documents confidentiels, des photos, des factures, ou des fichiers malveillants.
Lire l’article Configuration serveurVérification de la sécurité des dossiers d'upload sur Shopify
Ce test vérifie si les dossiers d'upload de Shopify (comme /uploads/, /files/) sont correctement protégés. Des dossiers non sécurisés peuvent exposer des fichiers sensibles (images, documents) à un accès public, ce qui peut compromettre la confidentialité des données de vos clients.
Lire l’article Configuration serveurVérification de la présence d’un fichier index dans les dossiers d’upload
Ce test vérifie si les dossiers d’upload (comme /uploads/, /media/, /files/, /images/) contiennent un fichier index.html ou index.php. Ces fichiers bloquent l’affichage du contenu du dossier lorsque l’indexation des répertoires est désactivée. Leur absence peut exposer tous les fichiers hébergés, même si l’indexation est désactivée (car certains serveurs affichent une page d’erreur 403 ou 404 qui peut révéler des informations).
Lire l’article Configuration serveurVérification de l’indexation du dossier d’upload Drupal (sites/default/files/)
Ce test vérifie si le dossier d’upload de Drupal (sites/default/files/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des images, des documents et parfois des fichiers sensibles, exposant ainsi vos données.
Lire l’article Configuration serveurVérification de l’indexation du dossier d’upload WordPress (wp-content/uploads/)
Ce test vérifie si le dossier d’upload de WordPress (wp-content/uploads/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des documents confidentiels, des photos, des factures, ou des fichiers malveillants. Cela constitue une fuite d’information critique.
Lire l’article Configuration serveurVérification de l’indexation du dossier d’upload Joomla (images/)
Ce test vérifie si le dossier d’upload de Joomla (généralement /images/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des photos, des documents et parfois des fichiers sensibles.
Lire l’article Configuration serveurVérification de l'exposition de phpinfo sur Shopify
Ce test vérifie si le fichier phpinfo est accessible publiquement sur votre boutique Shopify. phpinfo() affiche des détails sur votre configuration PHP (version, extensions, chemins, variables d'environnement), ce qui peut aider un attaquant à préparer des attaques ciblées. Son exposition est une fuite d'information critique.
Lire l’article Configuration serveurVérification de l'affichage des erreurs PHP sur Magento
Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre boutique Magento. L'affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre boutique e-commerce.
Lire l’article Configuration serveurVérification de l’affichage des erreurs PHP sur WordPress
Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site WordPress. WordPress peut afficher des erreurs PHP si WP_DEBUG_DISPLAY est activé dans le fichier wp-config.php. L’affichage des erreurs révèle des informations sensibles comme les chemins de fichiers, les versions de PHP, les requêtes SQL, et parfois même des identifiants. Ces données facilitent l’exploitation de vulnérabilités.
Lire l’article Configuration serveurVérification de la protection des dossiers d’upload (fichiers .htaccess, index.html)
Ce test vérifie si les dossiers d’upload contiennent des fichiers de protection comme .htaccess (pour interdire l’accès direct ou l’exécution de scripts) ou index.html (pour masquer le contenu du dossier). L’absence de ces protections expose vos fichiers téléversés à un accès public, ce qui peut permettre le téléchargement de fichiers sensibles ou l’exécution de scripts malveillants.
Lire l’article Configuration serveurVérification de l’accès aux pages de statut du serveur
Ce test vérifie si les pages de statut de votre serveur (Apache /server-status, Nginx /nginx_status) sont accessibles publiquement. Ces pages affichent des informations détaillées sur les requêtes en cours, les connexions, les processus, et parfois les adresses IP des visiteurs. Leur exposition peut aider un attaquant à comprendre l’architecture de votre serveur, à détecter des points faibles ou à mener des attaques de déni de service.
Lire l’article Configuration serveurVérification de l’affichage des erreurs PHP sur Joomla
Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site Joomla. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre site.
Lire l’article Configuration serveurVérification de l’indexation des répertoires
Ce test vérifie si l’indexation des répertoires est activée sur votre serveur. Lorsque c’est le cas, les visiteurs peuvent voir la liste complète des fichiers dans un dossier (ex: /uploads/) et accéder directement à des fichiers sensibles (sauvegardes, documents, scripts). Cela constitue une fuite d’information critique.
Lire l’article Configuration serveurVérification de l’affichage des erreurs PHP sur Drupal
Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site Drupal. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre site.
Lire l’article Configuration serveurVérification de l’accès aux outils d’administration de base de données
Ce test vérifie si des outils d’administration de base de données comme phpMyAdmin, Adminer, phpPgAdmin ou autres sont accessibles publiquement. Ces outils offrent une interface graphique pour gérer vos bases de données. Leur exposition sans authentification forte est critique : un attaquant peut accéder à toutes vos données, les modifier, les supprimer, ou même prendre le contrôle de votre serveur.
Lire l’article Configuration serveurVérification des informations de configuration du serveur
Ce test vérifie si des informations sensibles sur la configuration de votre serveur sont exposées via les en-têtes HTTP (Server, X-Powered-By, X-Generator). Ces en-têtes révèlent les versions de votre serveur web, de PHP ou du CMS, ce qui permet aux attaquants d’identifier des vulnérabilités connues et de les exploiter.
Lire l’article Configuration serveurVérification de la protection du dossier uploads WordPress (fichiers .htaccess, index.html)
Ce test vérifie la présence de fichiers de protection (comme .htaccess et index.html) dans le dossier d’upload WordPress (wp-content/uploads/). Un fichier .htaccess avec 'Deny from all' bloque l’accès direct aux fichiers, tandis qu’un index.html vide empêche l’affichage du contenu du dossier. L’absence de ces protections expose vos fichiers à un accès public.
Lire l’article Configuration serveurVérification de l’affichage des erreurs PHP en production
Ce test vérifie si des erreurs PHP (Fatal error, Parse error, Warning, Notice, Deprecated, Uncaught Error, Exception) sont affichées publiquement sur votre site. L’affichage des erreurs en production expose des informations sensibles sur la structure de votre code, les chemins de fichiers, les versions de PHP, et parfois même des identifiants de base de données. Ces informations facilitent les attaques ciblées.
Lire l’article Configuration serveurVérification de l’affichage des erreurs PHP sur PrestaShop
Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site PrestaShop. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre boutique.
Lire l’article Configuration serveurVérification de l’indexation des dossiers d’upload PrestaShop
Ce test vérifie si les dossiers d’upload de PrestaShop (comme /upload/, /img/, /images/, /files/) sont accessibles et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des images de produits, des documents sensibles, des factures ou des fichiers malveillants.
Lire l’article Configuration serveurVérification de l'affichage des erreurs sur Shopify
Ce test vérifie si l'affichage des erreurs est activé en production sur votre boutique Shopify. Les messages d'erreur peuvent révéler des informations sur la configuration de votre serveur, des chemins de fichiers ou des requêtes SQL. Leur exposition facilite les attaques ciblées.
Lire l’articleSécurité des communications
7 testsVérification des vulnérabilités CVE connues sur les technologies utilisées
Ce test analyse les en-têtes HTTP de votre site pour identifier les versions des technologies utilisées (PHP, serveur web, CMS). Si une version est détectée, elle est comparée à une base de vulnérabilités connues (CVE). Une version obsolète ou vulnérable peut exposer votre site à des attaques automatisées exploitant des failles publiques.
Lire l’article Sécurité des communicationsVérification de la sécurité des cookies
Ce test vérifie que les cookies de votre site sont protégés par les flags de sécurité suivants : Secure (transmis uniquement en HTTPS), HttpOnly (inaccessible via JavaScript) et SameSite (limité aux requêtes du même site). Ces flags empêchent le vol de session (session hijacking) et les attaques XSS.
Lire l’article Sécurité des communicationsVérification de l’en-tête HSTS (HTTP Strict Transport Security)
Ce test vérifie la présence de l’en-tête HTTP Strict-Transport-Security (HSTS). Cet en-tête force les navigateurs à se connecter exclusivement en HTTPS, même si l’utilisateur saisit une URL en HTTP. Il protège contre les attaques de type 'downgrade' et le détournement de connexion.
Lire l’article Sécurité des communicationsVérification de la configuration SSL/TLS sur Shopify
Ce test vérifie la configuration SSL/TLS de votre boutique Shopify. Une configuration faible (ex: protocoles TLS obsolètes, suites de chiffrement faibles) peut exposer les données de vos clients (informations de paiement, mots de passe) lors des transactions. Une configuration robuste est essentielle pour la sécurité des communications.
Lire l’article Sécurité des communicationsVérification de la redirection HTTPS sur Shopify
Ce test vérifie si votre boutique Shopify redirige automatiquement toutes les requêtes HTTP vers HTTPS. Shopify propose par défaut le HTTPS, mais une redirection automatique est essentielle pour garantir que toutes les communications soient chiffrées. Une absence de redirection peut exposer les données de vos clients (mots de passe, informations de paiement) lors de la première connexion.
Lire l’article Sécurité des communicationsVérification du flag HttpOnly sur les cookies de session Joomla
Ce test vérifie si les cookies de session Joomla sont protégés par le flag HttpOnly. Ce flag empêche l’accès aux cookies via JavaScript, ce qui protège contre les attaques XSS visant à voler les sessions utilisateurs. Sans ce flag, un attaquant peut intercepter les cookies de session et usurper l’identité des utilisateurs connectés, y compris les administrateurs.
Lire l’article Sécurité des communicationsVérification du certificat SSL
Ce test vérifie que votre certificat SSL est valide, qu’il n’est pas expiré et que le serveur répond correctement sur le port 443 (HTTPS). Un certificat SSL est indispensable pour chiffrer les échanges entre vos visiteurs et votre serveur, et pour éviter les alertes de sécurité dans les navigateurs.
Lire l’articleConformité légale
6 testsVérification de la présence d’un bandeau de consentement aux cookies
Ce test vérifie si votre site affiche un bandeau de consentement aux cookies (cookie banner). Conformément au RGPD et à la directive ePrivacy, tout site utilisant des cookies non essentiels doit informer les utilisateurs et recueillir leur consentement explicite avant de déposer ces cookies. L’absence de bandeau expose à des amendes et nuit à la confiance des utilisateurs.
Lire l’article Conformité légaleVérification de la présence d'une page Politique de Confidentialité
Ce test vérifie la présence d'une page de politique de confidentialité accessible sur votre site. Cette page est exigée par le RGPD en Europe, le CCPA en Californie, et de nombreuses autres lois sur la protection des données. Elle détaille comment vous collectez, utilisez, stockez et protégez les données de vos visiteurs. Son absence expose à des amendes et à une perte de confiance.
Lire l’article Conformité légaleVérification de la présence d'une page Politique des Cookies
Ce test vérifie la présence d'une page de politique des cookies sur votre site. Conformément à la réglementation (RGPD, ePrivacy), tout site utilisant des cookies doit informer les utilisateurs de leur présence, de leur finalité et leur permettre de les refuser. Cette page doit détailler chaque type de cookie utilisé (technique, statistique, publicitaire).
Lire l’article Conformité légaleVérification de la présence d’un bandeau de consentement aux cookies sur Shopify
Ce test vérifie si votre boutique Shopify affiche un bandeau de consentement aux cookies (cookie banner). Conformément au RGPD et à la directive ePrivacy, tout site utilisant des cookies non essentiels doit informer les utilisateurs et recueillir leur consentement explicite. Shopify propose des applications ou des paramètres intégrés pour ajouter ce bandeau. Son absence expose à des amendes et nuit à la confiance des utilisateurs.
Lire l’article Conformité légaleVérification de la mention de la CNIL dans la politique de confidentialité
Ce test vérifie si votre politique de confidentialité mentionne la CNIL (Commission Nationale de l’Informatique et des Libertés) ou une autorité de protection des données (ex: ICO au Royaume-Uni). Cette mention est un indicateur de sérieux et de conformité au RGPD. Elle informe les utilisateurs qu’ils peuvent contacter cette autorité en cas de litige ou de non-respect de leurs droits.
Lire l’article Conformité légaleVérification de la présence de conditions générales de vente (CGV) sur Shopify
Ce test vérifie si votre boutique Shopify dispose d’une page de conditions générales de vente (CGV) accessible publiquement. Les CGV sont obligatoires pour toute activité e-commerce et doivent détailler les modalités de vente, de livraison, de retour et de remboursement. Leur absence expose à des risques juridiques et peut nuire à la confiance des clients.
Lire l’articleFichiers sensibles
30 testsVérification de l'exposition des fichiers de sauvegarde Shopify
Ce test vérifie si des fichiers de sauvegarde de Shopify (backup.sql, backup.zip, etc.) sont accessibles publiquement. Ces fichiers contiennent des données sensibles comme les produits, les commandes et les informations clients. Leur exposition peut compromettre votre activité et la vie privée de vos clients.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde de base de données
Ce test vérifie si des fichiers de sauvegarde de base de données (comme backup.sql, database.sql, dump.sql, .bak) sont accessibles publiquement. Ces fichiers contiennent l’intégralité des données de votre site : comptes utilisateurs, commandes, articles, etc. Leur exposition est une faille critique qui peut mener à un vol de données massif.
Lire l’article Fichiers sensiblesVérification de l’exposition des logs de Drupal
Ce test vérifie si les fichiers de logs de Drupal (dans sites/default/logs/, logs/, watchdog.log, etc.) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.
Lire l’article Fichiers sensiblesVérification de l’accès au fichier configuration.php de Joomla
Ce test vérifie si le fichier de configuration de Joomla (configuration.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les paramètres de sécurité et les clés de cryptage de votre site Joomla. Son exposition permet à un attaquant de voler vos données, de modifier la configuration ou de prendre le contrôle total de votre site.
Lire l’article Fichiers sensiblesVérification de l'exposition des fichiers de logs Shopify
Ce test vérifie si les fichiers de logs de Shopify (dans /logs/, /var/log/, etc.) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes API et parfois des données personnelles. Leur exposition peut faciliter les attaques ciblées ou le vol d'informations.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde Joomla
Ce test vérifie si des fichiers de sauvegarde de Joomla (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.
Lire l’article Fichiers sensiblesVérification de l’accès au fichier wp-config.php
Ce test vérifie si le fichier wp-config.php est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données de WordPress, les clés de sécurité et les paramètres de configuration. Son exposition permet à un attaquant de prendre le contrôle total de votre site, de voler vos données ou d’injecter des malwares.
Lire l’article Fichiers sensiblesVérification de l’accès au dossier temporaire Joomla (/tmp/)
Ce test vérifie si le dossier temporaire de Joomla (/tmp/) est accessible publiquement. Ce dossier peut contenir des fichiers temporaires, des sessions, des fichiers de cache ou des données en cours de traitement. Son exposition peut révéler des informations sur l’architecture de votre site ou des données confidentielles.
Lire l’article Fichiers sensiblesVérification de l'exposition des fichiers sensibles Shopify
Ce test vérifie si des fichiers sensibles Shopify (config/settings_data.json, .shopify, config.yml, shopify.yml) sont accessibles publiquement. Ces fichiers peuvent contenir des paramètres de configuration, des identifiants ou des informations sur votre boutique. Leur exposition peut compromettre la sécurité de votre site e-commerce.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde Drupal
Ce test vérifie si des fichiers de sauvegarde de Drupal (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde PrestaShop
Ce test vérifie si des fichiers de sauvegarde de PrestaShop (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données clients, vos commandes, vos produits et de compromettre votre activité e-commerce.
Lire l’article Fichiers sensiblesVérification de l’accès au fichier settings.php de Drupal
Ce test vérifie si le fichier de configuration de Drupal (sites/default/settings.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les clés de hachage et les paramètres de sécurité de votre site Drupal. Son exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre site.
Lire l’article Fichiers sensiblesVérification de l’accès au fichier env.php de Magento
Ce test vérifie si le fichier de configuration de Magento (app/etc/env.php) est accessible publiquement. Ce fichier contient les identifiants de la base de données, les clés de cryptage et les paramètres de sécurité. Son exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre boutique.
Lire l’article Fichiers sensiblesVérification de l'exposition du fichier configuration.php de Joomla
Ce test vérifie si le fichier de configuration de Joomla (configuration.php) est accessible publiquement. Ce fichier contient les identifiants de la base de données, les clés de sécurité et les paramètres de votre site. Son exposition permet à un attaquant de prendre le contrôle total de votre site.
Lire l’article Fichiers sensiblesVérification de l’accès au dossier temporaire Drupal (tmp/)
Ce test vérifie si le dossier temporaire de Drupal est accessible publiquement. Ce dossier peut contenir des fichiers temporaires, des sessions et des données en cours de traitement. Son exposition peut révéler des informations sur l’architecture de votre site.
Lire l’article Fichiers sensiblesVérification de l’exposition des logs de débogage de WordPress
Ce test vérifie si le fichier de logs de débogage de WordPress (debug.log) est accessible publiquement. Ce fichier contient des informations détaillées sur les erreurs, les avertissements et les requêtes SQL exécutées sur votre site. Son exposition peut révéler la structure de votre base de données, vos identifiants, ou des chemins de fichiers, facilitant ainsi les attaques.
Lire l’article Fichiers sensiblesVérification du fichier robots.txt
Ce test vérifie la présence et l’accessibilité du fichier robots.txt à la racine de votre site. Ce fichier indique aux moteurs de recherche (Google, Bing, etc.) quelles pages ils peuvent explorer ou ignorer. Son absence peut entraîner l’indexation de pages sensibles (admin, sauvegardes, etc.) et nuire à votre référencement.
Lire l’article Fichiers sensiblesVérification de l'accès au dossier de cache Magento
Ce test vérifie si le dossier de cache de Magento (var/cache/) est accessible publiquement. Ce dossier contient des fichiers de cache qui peuvent révéler des informations sur la structure de votre boutique, des données de session ou des fragments de code. Son exposition peut faciliter les attaques ou le vol d'informations.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de logs d’installation
Ce test vérifie si des fichiers de logs d’installation (install.log, setup.log, install.txt, installation.log, install.php, setup.php) sont accessibles publiquement. Ces fichiers contiennent souvent des informations détaillées sur l’environnement, la base de données, les erreurs de configuration ou les identifiants temporaires utilisés lors de l’installation. Leur exposition constitue une faille de sécurité majeure.
Lire l’article Fichiers sensiblesVérification de l’exposition des logs de Joomla
Ce test vérifie si les fichiers de logs de Joomla (par exemple, dans le dossier /logs/ ou /administrator/logs/) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.
Lire l’article Fichiers sensiblesVérification de la présence et de la sécurité du fichier .htaccess
Ce test vérifie la présence du fichier .htaccess à la racine de votre site et évalue sa configuration de base. Le fichier .htaccess permet de définir des règles de sécurité pour Apache, comme la protection des fichiers sensibles, la désactivation de l’indexation, la gestion des redirections et le blocage des adresses IP malveillantes.
Lire l’article Fichiers sensiblesVérification de l'exposition des fichiers de configuration Magento
Ce test vérifie si des fichiers de configuration de Magento (env.php, config.php, etc.) sont accessibles publiquement. Ces fichiers contiennent des identifiants de base de données, des clés de cryptage et des paramètres de sécurité. Leur exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre boutique e-commerce.
Lire l’article Fichiers sensiblesVérification de l’accès au fichier parameters.php de PrestaShop
Ce test vérifie si le fichier de configuration de PrestaShop (parameters.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les paramètres de sécurité et les clés de cryptage de votre boutique. Son exposition permet à un attaquant de voler vos données clients, vos commandes et de prendre le contrôle total de votre site e-commerce.
Lire l’article Fichiers sensiblesVérification de l’exposition des logs PrestaShop
Ce test vérifie si les fichiers de logs de PrestaShop (dans /log/, /logs/, /cache/logs/, /var/logs/) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de configuration
Ce test vérifie si des fichiers de configuration sensibles (comme .env, config.php, settings.php) sont accessibles publiquement. Ces fichiers contiennent souvent des identifiants, des clés API et des paramètres critiques de votre application. Leur exposition peut entraîner une compromission totale de votre site et de vos données.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde Magento
Ce test vérifie si des fichiers de sauvegarde de Magento (backup.sql, backup.zip, etc.) sont accessibles publiquement. Leur exposition permet à un attaquant de voler toutes vos données clients et de compromettre votre activité.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de développement
Ce test vérifie si des fichiers de développement ou de configuration sensibles sont accessibles publiquement, tels que .env.example, phpinfo.php, composer.json, package.json, etc. Ces fichiers révèlent des informations sur votre environnement, vos dépendances, vos versions et parfois des identifiants de test, ce qui facilite le travail des attaquants.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers de sauvegarde WordPress
Ce test vérifie si des fichiers de sauvegarde de WordPress (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.
Lire l’article Fichiers sensiblesVérification de l’exposition des fichiers d’authentification (.htpasswd, .user.ini)
Ce test vérifie si des fichiers d’authentification comme .htpasswd (utilisé pour la protection par mot de passe sur Apache) ou .user.ini (configuration PHP) sont accessibles publiquement. Ces fichiers contiennent des mots de passe hachés (ou en clair) qui, s’ils sont exposés, peuvent permettre à un attaquant de déchiffrer les identifiants ou de contourner l’authentification. Leur exposition est une faille critique.
Lire l’article Fichiers sensiblesVérification de l’exposition des logs Magento
Ce test vérifie si les fichiers de logs de Magento (dans var/log/) sont accessibles publiquement. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.
Lire l’articleSécurité des en-têtes
20 testsVérification de l'en-tête Cross-Origin-Embedder-Policy
Ce test vérifie la présence de l'en-tête Cross-Origin-Embedder-Policy (COEP). Cet en-tête permet de contrôler quelles ressources cross-origin peuvent être intégrées dans votre site, protégeant contre les attaques de type cross-origin information leak et les injections de contenu.
Lire l’article Sécurité des en-têtesVérification de l'en-tête X-Frame-Options sur Shopify
Ce test vérifie si l'en-tête X-Frame-Options est présent sur votre boutique Shopify. Cet en-tête empêche votre site d'être intégré dans des iframes par des sites tiers, ce qui protège contre les attaques de clickjacking. Sans cette protection, un attaquant peut superposer des éléments sur votre site pour tromper vos clients.
Lire l’article Sécurité des en-têtesVérification de l’en-tête X-Frame-Options
Ce test vérifie la présence et la configuration de l’en-tête X-Frame-Options. Il empêche votre site d’être intégré dans une iframe sur un site tiers, ce qui protège vos utilisateurs contre les attaques de clickjacking où un attaquant superpose des éléments invisibles sur votre site pour tromper l’utilisateur.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Permissions-Policy sur Shopify
Ce test vérifie si l'en-tête Permissions-Policy est présent sur votre boutique Shopify. Cet en-tête permet de limiter l'utilisation de fonctionnalités du navigateur (caméra, microphone, géolocalisation) par votre site, protégeant ainsi la vie privée de vos clients contre des abus potentiels.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Clear-Site-Data
Ce test vérifie la présence de l'en-tête Clear-Site-Data. Cet en-tête permet de supprimer les données de navigation (cookies, cache, localStorage) après une déconnexion, protégeant ainsi les informations sensibles de vos utilisateurs contre les accès ultérieurs.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Cross-Origin-Opener-Policy
Ce test vérifie la présence de l'en-tête Cross-Origin-Opener-Policy (COOP). Cet en-tête permet de contrôler si votre site peut être ouvert dans des contextes de navigation cross-origin, protégeant contre les attaques de type cross-origin information leak.
Lire l’article Sécurité des en-têtesVérification de la configuration CORS (Access-Control-Allow-Origin)
Ce test vérifie la configuration de l’en-tête Access-Control-Allow-Origin. Une valeur ' * ' autorise toutes les origines, ce qui peut exposer vos API, vos données utilisateur ou vos fichiers sensibles à des attaques cross-origin (CSRF, vol de données). Une configuration restrictive est essentielle pour la sécurité des applications web modernes.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Content-Security-Policy sur Shopify
Ce test vérifie la présence et la configuration de l'en-tête Content-Security-Policy (CSP) sur votre boutique Shopify. Cet en-tête permet de contrôler les sources de contenu autorisées, limitant ainsi les risques d'injection de scripts malveillants (XSS) et de chargement de ressources non autorisées.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Cross-Origin-Resource-Policy
Ce test vérifie la présence et la configuration de l'en-tête Cross-Origin-Resource-Policy. Cet en-tête permet de contrôler quelles origines peuvent accéder à vos ressources (images, scripts, styles). Une mauvaise configuration peut exposer vos ressources à des sites malveillants.
Lire l’article Sécurité des en-têtesVérification des fuites d’informations via les en-têtes HTTP
Ce test détecte la présence d’en-têtes HTTP sensibles qui divulguent des informations sur la technologie utilisée (framework, version de serveur, langage). Ces informations peuvent être utilisées par des attaquants pour cibler des vulnérabilités spécifiques à ces technologies.
Lire l’article Sécurité des en-têtesVérification de l'en-tête HSTS sur Shopify
Ce test vérifie si l'en-tête HSTS est présent sur votre boutique Shopify. Cet en-tête force les navigateurs à se connecter exclusivement en HTTPS, protégeant vos clients contre les attaques de type downgrade et le détournement de connexion. Son absence expose votre site à des risques de sécurité.
Lire l’article Sécurité des en-têtesVérification de l’en-tête Referrer-Policy
Ce test vérifie la présence et la configuration de l’en-tête Referrer-Policy. Il contrôle les informations de provenance (référent) transmises lors des requêtes HTTP. Une politique mal configurée peut exposer des données sensibles (URL complètes, paramètres, etc.) à des sites tiers, ce qui nuit à la confidentialité et à la sécurité.
Lire l’article Sécurité des en-têtesVérification de l’en-tête Permissions-Policy
Ce test vérifie la présence de l’en-tête Permissions-Policy (anciennement Feature-Policy). Il permet de contrôler quelles fonctionnalités du navigateur (caméra, microphone, géolocalisation, etc.) peuvent être utilisées par votre site. Une absence ou une politique trop permissive peut exposer vos utilisateurs à des risques de confidentialité ou d’abus.
Lire l’article Sécurité des en-têtesVérification de l’en-tête Content-Security-Policy (CSP)
Ce test vérifie la présence et la configuration de l’en-tête Content-Security-Policy (CSP). Il permet de définir les sources de contenu autorisées (scripts, images, styles), empêchant ainsi l’exécution de scripts non autorisés (XSS) et les injections de contenu malveillant.
Lire l’article Sécurité des en-têtesVérification de la protection contre les attaques XSS sur Shopify
Ce test vérifie la présence d'en-têtes de protection contre les attaques XSS sur votre boutique Shopify, notamment X-XSS-Protection et une configuration CSP adéquate. Les attaques XSS peuvent permettre à des attaquants d'injecter des scripts malveillants, de voler des sessions et de compromettre l'expérience utilisateur.
Lire l’article Sécurité des en-têtesVérification de l'en-tête Referrer-Policy sur Shopify
Ce test vérifie si l'en-tête Referrer-Policy est présent et correctement configuré sur votre boutique Shopify. Cet en-tête contrôle les informations de provenance transmises lors des requêtes. Une politique trop permissive peut exposer des données sensibles, tandis qu'une politique restrictive protège la vie privée de vos clients.
Lire l’article Sécurité des en-têtesVérification de l'en-tête X-Content-Type-Options sur Shopify
Ce test vérifie la présence de l'en-tête X-Content-Type-Options: nosniff sur votre boutique Shopify. Cet en-tête empêche le navigateur d'interpréter un fichier avec un type MIME différent de celui déclaré, protégeant contre les attaques de type MIME sniffing. Son absence expose votre site à des risques d'exécution de scripts malveillants.
Lire l’article Sécurité des en-têtesVérification de l’en-tête X-Content-Type-Options: nosniff
Ce test vérifie la présence de l’en-tête HTTP X-Content-Type-Options: nosniff. Cet en-tête empêche le navigateur d’interpréter un fichier avec un type MIME différent de celui déclaré dans l’en-tête Content-Type. Il protège contre les attaques de type MIME sniffing, où un attaquant tente de faire exécuter un fichier malveillant (ex: script) en le faisant passer pour une image.
Lire l’article Sécurité des en-têtesVérification des en-têtes de sécurité HTTP sur Shopify
Ce test vérifie la présence des en-têtes de sécurité essentiels sur votre boutique Shopify (HSTS, X-Frame-Options, CSP, etc.). Ces en-têtes protègent contre les attaques de type clickjacking, XSS, MIME sniffing et garantissent des connexions sécurisées (HTTPS). L'absence de ces en-têtes expose votre site à des vulnérabilités courantes.
Lire l’article Sécurité des en-têtesVérification de la politique de cache (Cache-Control, Pragma, Expires)
Ce test vérifie la configuration des en-têtes de cache HTTP (Cache-Control, Pragma, Expires). Une mauvaise politique de cache peut stocker des données sensibles sur le navigateur de l’utilisateur ou dans des proxies, exposant des informations comme des sessions ou des données personnelles. À l’inverse, un cache trop restrictif peut dégrader les performances de votre site.
Lire l’articleSécurité du CMS
36 testsVérification de l’exposition de l’API REST Shopify
Ce test vérifie si l’API REST de Shopify est accessible publiquement. Cette API permet de récupérer et de modifier les données de votre boutique (produits, commandes, clients). Une exposition non sécurisée peut permettre à des attaquants de voler des données, de modifier des commandes ou de compromettre votre activité.
Lire l’article Sécurité du CMSVérification de la protection de la page de connexion administrateur PrestaShop
Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration PrestaShop (souvent /admin). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants des comptes administrateurs, ce qui peut mener à une prise de contrôle de votre boutique e-commerce et à des vols de données clients.
Lire l’article Sécurité du CMSVérification de la protection de la page de connexion administrateur Joomla
Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Joomla (administrator/index.php). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants des comptes administrateurs, ce qui peut mener à une prise de contrôle du site en cas de mot de passe faible.
Lire l’article Sécurité du CMSVérification de l’accessibilité de admin-ajax.php
Ce test vérifie si admin-ajax.php est accessible et retourne une réponse sans authentification. Ce fichier est utilisé par WordPress pour traiter les requêtes AJAX (ex: chargement de contenu, envoi de formulaires, actions de l’admin). Si un attaquant peut accéder à ce fichier sans être authentifié, il peut exploiter certaines actions non protégées, provoquer des fuites de données ou exécuter des actions non autorisées sur votre site.
Lire l’article Sécurité du CMSVérification de l'accès à l'interface d'administration Joomla
Ce test vérifie si l'accès à l'interface d'administration de Joomla (généralement /administrator) est restreint. Un accès public expose votre site à des attaques par force brute où des scripts automatisés tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle pour éviter toute compromission.
Lire l’article Sécurité du CMSVérification de la restriction d’accès à l’administration Shopify
Ce test vérifie si l’accès à l’administration de Shopify est restreint ou protégé. Shopify propose des mécanismes comme l’authentification à deux facteurs (2FA) et la gestion des comptes utilisateurs. Une protection faible ou l’absence de restrictions expose votre boutique à des accès non autorisés, ce qui peut entraîner des modifications malveillantes, des vols de données ou des fraudes.
Lire l’article Sécurité du CMSVérification de la sécurité des cookies de session Magento
Ce test vérifie si les cookies de session de Magento sont protégés par les flags Secure (transmis uniquement en HTTPS) et HttpOnly (inaccessibles via JavaScript). Sans ces flags, les cookies peuvent être interceptés par des attaquants, notamment via des attaques XSS, ce qui permet de voler des sessions utilisateurs et des comptes administrateurs.
Lire l’article Sécurité du CMSVérification de l’exposition de l’API Storefront Shopify
Ce test vérifie si l’API Storefront de Shopify est accessible publiquement. Cette API permet d’interagir avec les données de votre boutique (produits, collections, panier) et peut exposer des informations sensibles si elle n’est pas correctement protégée. Une exposition non sécurisée peut permettre à des attaquants de récupérer des données de produits, de manipuler le panier ou d’exploiter des vulnérabilités.
Lire l’article Sécurité du CMSVérification de la protection de la page de connexion administrateur Drupal
Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Drupal (généralement /user/login). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants administrateurs, ce qui peut mener à une prise de contrôle complète de votre site Drupal.
Lire l’article Sécurité du CMSVérification de l’accès à l’éditeur de thème WordPress
Ce test vérifie si l’éditeur de thème WordPress (theme-editor.php) est accessible. Cet outil permet de modifier directement les fichiers PHP, CSS et JavaScript de votre thème depuis l’interface d’administration. Si un attaquant parvient à s’authentifier, il peut insérer du code malveillant ou modifier le fonctionnement de votre site, ce qui expose à des risques critiques.
Lire l’article Sécurité du CMSVérification de l’accès à l’administration Joomla
Ce test vérifie si l’accès à l’interface d’administration de Joomla (généralement /administrator) est restreint. Un accès public expose votre site à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle car elle permet de contrôler l’ensemble du site, de modifier le contenu, d’installer des extensions ou de modifier la configuration.
Lire l’article Sécurité du CMSVérification de l’accès à l’API REST de Joomla
Ce test vérifie si l’API REST de Joomla est accessible publiquement. Par défaut, elle expose des informations sur les articles, les catégories, les utilisateurs et les paramètres du site. Si des données sensibles sont exposées (ex: adresses email, champs personnalisés, tokens), cela peut faciliter l’énumération des utilisateurs ou la préparation d’attaques ciblées, compromettant la confidentialité de votre site.
Lire l’article Sécurité du CMSVérification de la restriction d'accès à l'administration Magento
Ce test vérifie si l'accès à l'interface d'administration de Magento est restreint. Un accès non protégé expose votre boutique e-commerce à des risques majeurs, incluant le vol de données clients, les fraudes et les modifications malveillantes de votre catalogue. La sécurisation de cette zone est une priorité absolue.
Lire l’article Sécurité du CMSVérification de la protection de la page de connexion administrateur Magento
Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Magento. Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants administrateurs.
Lire l’article Sécurité du CMSVérification de l’accès à la page de connexion WordPress (wp-login.php)
Ce test vérifie si la page de connexion de WordPress (wp-login.php) est accessible et protégée par un CAPTCHA. Sans protection, cette page est exposée aux attaques par force brute, où des scripts automatisés tentent de deviner vos identifiants de connexion. Une protection efficace est essentielle pour empêcher les accès non autorisés à votre tableau de bord.
Lire l’article Sécurité du CMSVérification de l’accès au cron de Joomla
Ce test vérifie si le cron de Joomla est accessible publiquement. Comme pour WordPress, un cron accessible peut être utilisé pour des attaques par déni de service (DoS) en le sollicitant à répétition, ce qui peut saturer les ressources de votre serveur.
Lire l’article Sécurité du CMSVérification de la version de PrestaShop
Ce test détecte la version de PrestaShop installée sur votre boutique (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de PrestaShop sont une porte d’entrée majeure pour les attaques sur les sites e-commerce.
Lire l’article Sécurité du CMSVérification de la sécurité des cookies de session PrestaShop
Ce test vérifie si les cookies de session de PrestaShop sont protégés par les flags Secure (transmis uniquement en HTTPS) et HttpOnly (inaccessibles via JavaScript). Sans ces flags, les cookies peuvent être interceptés par des attaquants, notamment via des attaques XSS, ce qui permet de voler des sessions utilisateurs et des comptes administrateurs.
Lire l’article Sécurité du CMSVérification de l’accès à l’administration Drupal
Ce test vérifie si l’accès à l’interface d’administration de Drupal (généralement /admin) est restreint. Un accès public expose votre site à des attaques par force brute, où des scripts automatisés tentent de deviner les identifiants administrateurs. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre site.
Lire l’article Sécurité du CMSVérification de l’accès à l’administration PrestaShop
Ce test vérifie si l’accès à l’interface d’administration de PrestaShop (généralement /admin ou un chemin personnalisé) est restreint. Un accès public expose votre boutique à des attaques par force brute, où des scripts automatisés tentent de deviner les identifiants administrateurs. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre boutique et la fuite de données clients.
Lire l’article Sécurité du CMSVérification de la version de WordPress
Ce test détecte la version de WordPress installée sur votre site (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de WordPress sont l’une des principales causes d’intrusions.
Lire l’article Sécurité du CMSVérification de l’accès à wp-cron.php
Ce test vérifie si wp-cron.php est accessible publiquement. Ce fichier exécute les tâches planifiées de WordPress (mises à jour, sauvegardes, publications différées). S’il est accessible, un attaquant peut le solliciter à répétition pour saturer les ressources de votre serveur (attaque DoS). Cette vulnérabilité peut ralentir considérablement votre site ou le rendre indisponible.
Lire l’article Sécurité du CMSVérification de la restriction d'accès à l'administration Drupal
Ce test vérifie si l'accès à l'interface d'administration de Drupal est restreint. Une protection insuffisante expose votre site à des attaques par force brute, des modifications malveillantes et des vols de données. La sécurisation de cette zone est une priorité.
Lire l’article Sécurité du CMSVérification de l'accès à l'administration Magento
Ce test vérifie si l'accès à l'interface d'administration de Magento (généralement /admin) est restreint. Un accès public expose votre boutique e-commerce à des attaques par force brute. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre site et le vol de données sensibles (commandes, clients, moyens de paiement).
Lire l’article Sécurité du CMSVérification de l’API Heartbeat de WordPress
Ce test vérifie si l’API Heartbeat est active sur votre site. Elle permet à WordPress d’exécuter des requêtes AJAX périodiques pour synchroniser les données (ex: notifications, verrouillage d’articles). Une fréquence trop élevée peut entraîner une surcharge du serveur et être exploitée pour des attaques DoS.
Lire l’article Sécurité du CMSVérification de la version de Joomla
Ce test détecte la version de Joomla installée sur votre site (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de Joomla sont l’une des principales causes d’intrusions.
Lire l’article Sécurité du CMSVérification de la version de Shopify
Ce test détecte la version de votre boutique Shopify (via les en-têtes HTTP ou les meta tags). Bien que Shopify gère les mises à jour automatiquement, certaines versions de thèmes ou d'applications peuvent exposer des informations. Une version exposée peut aider les attaquants à identifier des vulnérabilités spécifiques.
Lire l’article Sécurité du CMSVérification de la protection par mot de passe de la boutique Shopify
Ce test vérifie si votre boutique Shopify est protégée par un mot de passe. Shopify propose une fonctionnalité de protection par mot de passe pour les boutiques en développement ou en maintenance. Cela permet de limiter l'accès aux personnes autorisées (clients, testeurs, équipe) et d'éviter que le public ne voie un site en cours de construction. L'absence de protection peut exposer des informations sensibles ou un site incomplet.
Lire l’article Sécurité du CMSVérification de la version de Drupal
Ce test détecte la version de Drupal installée sur votre site via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques et de les exploiter. Les versions obsolètes de Drupal sont une cause majeure d’intrusions.
Lire l’article Sécurité du CMSVérification de la restriction d'accès à l'administration PrestaShop
Ce test vérifie si l'accès à l'interface d'administration de PrestaShop est restreint. Un accès non protégé expose votre boutique e-commerce à des risques majeurs, y compris le vol de données clients, les fraudes et les modifications malveillantes de votre catalogue.
Lire l’article Sécurité du CMSVérification de l’accès à xmlrpc.php
Ce test vérifie si xmlrpc.php est accessible publiquement. Ce fichier permet la communication entre WordPress et d’autres services (ex: applications mobiles, clients WordPress). Il est connu pour être une cible d’attaques par force brute (ex: XML-RPC brute force avec l’action 'wp.getUsersBlogs') et de déni de service (DDoS).
Lire l’article Sécurité du CMSVérification des vulnérabilités du CMS
Ce test détecte la version de votre CMS (WordPress, Joomla, Drupal, etc.) via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants d'identifier des vulnérabilités connues et de les exploiter. Les CMS obsolètes sont la première cause d'intrusions sur les sites web.
Lire l’article Sécurité du CMSVérification de l’accès à l’API REST de WordPress
Ce test vérifie si l’API REST de WordPress est accessible publiquement. Par défaut, elle expose des informations comme les articles, les auteurs, les commentaires, et parfois les utilisateurs. Si des données sensibles sont exposées (ex: adresses email, champs personnalisés), cela peut faciliter l’énumération des utilisateurs ou la préparation d’attaques ciblées.
Lire l’article Sécurité du CMSVérification de la version de Magento
Ce test détecte la version de Magento installée sur votre boutique via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques et de les exploiter. Les versions obsolètes de Magento sont une cause majeure d'intrusions sur les sites e-commerce.
Lire l’article Sécurité du CMSVérification de l’accès à l’administration WordPress
Ce test vérifie si l’accès à l’interface d’administration de WordPress (généralement /wp-admin) est restreint. Un accès public peut exposer votre site à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle pour la sécurité de votre site.
Lire l’article Sécurité du CMSVérification de l’exposition des endpoints de panier Shopify
Ce test vérifie si les endpoints de panier de Shopify sont accessibles publiquement. Ces endpoints gèrent les opérations de panier (ajout, suppression, modification) et peuvent être exploités pour manipuler le panier d’un utilisateur ou pour réaliser des achats frauduleux. Une protection insuffisante peut entraîner des pertes financières.
Lire l’articleExposition de données
7 testsVérification de l’exposition de mots de passe en clair
Ce test détecte si des mots de passe en clair (ou des chaînes suspectes) apparaissent dans le code HTML de votre site, que ce soit dans des commentaires, des attributs de données, des variables JavaScript, ou des textes visibles. Une exposition accidentelle peut révéler des identifiants de test, des mots de passe temporaires, ou même des clés d’API. Ces fuites peuvent compromettre l’intégrité de votre site et de vos utilisateurs.
Lire l’article Exposition de donnéesVérification de l’exposition des clés API
Ce test vérifie si des clés API, tokens ou secrets sont exposés publiquement dans le code HTML de votre site. Les clés API permettent d’accéder à des services tiers (paiement, base de données, messagerie, etc.). Leur exposition peut entraîner des abus, des vols de données ou des fraudes.
Lire l’article Exposition de donnéesVérification de l’exposition des clés API Shopify
Ce test vérifie si des clés API Shopify (comme SHOPIFY_API_KEY, SHOPIFY_ACCESS_TOKEN) sont exposées publiquement dans le code HTML de votre boutique. Les clés API permettent d’accéder à des services tiers et à des données sensibles. Leur exposition peut entraîner des abus, des vols de données ou des fraudes.
Lire l’article Exposition de donnéesVérification de l'exposition des informations d'environnement Shopify
Ce test vérifie si des variables d'environnement sensibles sont exposées publiquement sur votre boutique Shopify (ex: via .env ou des logs). Ces informations peuvent inclure des clés API, des identifiants de base de données ou des paramètres de configuration critiques. Leur exposition peut compromettre la sécurité de votre site.
Lire l’article Exposition de donnéesVérification de l'exposition des fichiers Git sur Magento
Ce test vérifie si des fichiers Git (comme .git/HEAD) sont accessibles publiquement sur votre site Magento. Une exposition de ces fichiers permet à un attaquant de récupérer votre code source, vos secrets et votre historique de développement, ce qui peut compromettre l'intégrité de votre site.
Lire l’article Exposition de donnéesVérification de l’exposition des adresses email
Ce test vérifie si des adresses email sont exposées publiquement dans le code HTML de votre site. Les robots de spam récupèrent ces adresses pour envoyer des messages non sollicités. De plus, des adresses exposées peuvent être utilisées pour du hameçonnage (phishing) ou de l’usurpation d’identité. Même si les emails sont affichés sur la page, leur présence en clair dans le HTML les rend vulnérables.
Lire l’article Exposition de donnéesVérification de l’exposition de requêtes SQL
Ce test vérifie si des requêtes SQL ou des informations de connexion à une base de données sont exposées dans le code HTML de votre site. Une exposition accidentelle peut révéler la structure de votre base de données, des identifiants, ou permettre à un attaquant de préparer une injection SQL. Ce risque est critique, car il expose l’intégrité de vos données.
Lire l’article