ScanToSec – Security Scanner

Tests de sécurité

Comprendre les tests de sécurité de votre site

Explorez nos tests de sécurité classés par catégorie pour identifier les risques et mieux protéger votre site.

Sécurité des communications

7 tests
Sécurité des communications

Vérification de l’en-tête HSTS (HTTP Strict Transport Security)

Ce test vérifie la présence de l’en-tête HTTP Strict-Transport-Security (HSTS). Cet en-tête force les navigateurs à se connecter exclusivement en HTTPS, même si l’utilisateur saisit une URL en HTTP. Il protège contre les attaques de type 'downgrade' et le détournement de connexion.

Lire l’article
Sécurité des communications

Vérification du certificat SSL

Ce test vérifie que votre certificat SSL est valide, qu’il n’est pas expiré et que le serveur répond correctement sur le port 443 (HTTPS). Un certificat SSL est indispensable pour chiffrer les échanges entre vos visiteurs et votre serveur, et pour éviter les alertes de sécurité dans les navigateurs.

Lire l’article
Sécurité des communications

Vérification de la configuration SSL/TLS sur Shopify

Ce test vérifie la configuration SSL/TLS de votre boutique Shopify. Une configuration faible (ex: protocoles TLS obsolètes, suites de chiffrement faibles) peut exposer les données de vos clients (informations de paiement, mots de passe) lors des transactions. Une configuration robuste est essentielle pour la sécurité des communications.

Lire l’article
Sécurité des communications

Vérification des vulnérabilités CVE connues sur les technologies utilisées

Ce test analyse les en-têtes HTTP de votre site pour identifier les versions des technologies utilisées (PHP, serveur web, CMS). Si une version est détectée, elle est comparée à une base de vulnérabilités connues (CVE). Une version obsolète ou vulnérable peut exposer votre site à des attaques automatisées exploitant des failles publiques.

Lire l’article
Sécurité des communications

Vérification du flag HttpOnly sur les cookies de session Joomla

Ce test vérifie si les cookies de session Joomla sont protégés par le flag HttpOnly. Ce flag empêche l’accès aux cookies via JavaScript, ce qui protège contre les attaques XSS visant à voler les sessions utilisateurs. Sans ce flag, un attaquant peut intercepter les cookies de session et usurper l’identité des utilisateurs connectés, y compris les administrateurs.

Lire l’article
Sécurité des communications

Vérification de la redirection HTTPS sur Shopify

Ce test vérifie si votre boutique Shopify redirige automatiquement toutes les requêtes HTTP vers HTTPS. Shopify propose par défaut le HTTPS, mais une redirection automatique est essentielle pour garantir que toutes les communications soient chiffrées. Une absence de redirection peut exposer les données de vos clients (mots de passe, informations de paiement) lors de la première connexion.

Lire l’article
Sécurité des communications

Vérification de la sécurité des cookies

Ce test vérifie que les cookies de votre site sont protégés par les flags de sécurité suivants : Secure (transmis uniquement en HTTPS), HttpOnly (inaccessible via JavaScript) et SameSite (limité aux requêtes du même site). Ces flags empêchent le vol de session (session hijacking) et les attaques XSS.

Lire l’article

Conformité légale

6 tests
Conformité légale

Vérification de la mention de la CNIL dans la politique de confidentialité

Ce test vérifie si votre politique de confidentialité mentionne la CNIL (Commission Nationale de l’Informatique et des Libertés) ou une autorité de protection des données (ex: ICO au Royaume-Uni). Cette mention est un indicateur de sérieux et de conformité au RGPD. Elle informe les utilisateurs qu’ils peuvent contacter cette autorité en cas de litige ou de non-respect de leurs droits.

Lire l’article
Conformité légale

Vérification de la présence d’un bandeau de consentement aux cookies sur Shopify

Ce test vérifie si votre boutique Shopify affiche un bandeau de consentement aux cookies (cookie banner). Conformément au RGPD et à la directive ePrivacy, tout site utilisant des cookies non essentiels doit informer les utilisateurs et recueillir leur consentement explicite. Shopify propose des applications ou des paramètres intégrés pour ajouter ce bandeau. Son absence expose à des amendes et nuit à la confiance des utilisateurs.

Lire l’article
Conformité légale

Vérification de la présence d'une page Politique de Confidentialité

Ce test vérifie la présence d'une page de politique de confidentialité accessible sur votre site. Cette page est exigée par le RGPD en Europe, le CCPA en Californie, et de nombreuses autres lois sur la protection des données. Elle détaille comment vous collectez, utilisez, stockez et protégez les données de vos visiteurs. Son absence expose à des amendes et à une perte de confiance.

Lire l’article
Conformité légale

Vérification de la présence de conditions générales de vente (CGV) sur Shopify

Ce test vérifie si votre boutique Shopify dispose d’une page de conditions générales de vente (CGV) accessible publiquement. Les CGV sont obligatoires pour toute activité e-commerce et doivent détailler les modalités de vente, de livraison, de retour et de remboursement. Leur absence expose à des risques juridiques et peut nuire à la confiance des clients.

Lire l’article
Conformité légale

Vérification de la présence d'une page Politique des Cookies

Ce test vérifie la présence d'une page de politique des cookies sur votre site. Conformément à la réglementation (RGPD, ePrivacy), tout site utilisant des cookies doit informer les utilisateurs de leur présence, de leur finalité et leur permettre de les refuser. Cette page doit détailler chaque type de cookie utilisé (technique, statistique, publicitaire).

Lire l’article
Conformité légale

Vérification de la présence d’un bandeau de consentement aux cookies

Ce test vérifie si votre site affiche un bandeau de consentement aux cookies (cookie banner). Conformément au RGPD et à la directive ePrivacy, tout site utilisant des cookies non essentiels doit informer les utilisateurs et recueillir leur consentement explicite avant de déposer ces cookies. L’absence de bandeau expose à des amendes et nuit à la confiance des utilisateurs.

Lire l’article

Sécurité du CMS

36 tests
Sécurité du CMS

Vérification de l’accès à xmlrpc.php

Ce test vérifie si xmlrpc.php est accessible publiquement. Ce fichier permet la communication entre WordPress et d’autres services (ex: applications mobiles, clients WordPress). Il est connu pour être une cible d’attaques par force brute (ex: XML-RPC brute force avec l’action 'wp.getUsersBlogs') et de déni de service (DDoS).

Lire l’article
Sécurité du CMS

Vérification de l’accessibilité de admin-ajax.php

Ce test vérifie si admin-ajax.php est accessible et retourne une réponse sans authentification. Ce fichier est utilisé par WordPress pour traiter les requêtes AJAX (ex: chargement de contenu, envoi de formulaires, actions de l’admin). Si un attaquant peut accéder à ce fichier sans être authentifié, il peut exploiter certaines actions non protégées, provoquer des fuites de données ou exécuter des actions non autorisées sur votre site.

Lire l’article
Sécurité du CMS

Vérification de l’exposition de l’API REST Shopify

Ce test vérifie si l’API REST de Shopify est accessible publiquement. Cette API permet de récupérer et de modifier les données de votre boutique (produits, commandes, clients). Une exposition non sécurisée peut permettre à des attaquants de voler des données, de modifier des commandes ou de compromettre votre activité.

Lire l’article
Sécurité du CMS

Vérification de la protection de la page de connexion administrateur Drupal

Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Drupal (généralement /user/login). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants administrateurs, ce qui peut mener à une prise de contrôle complète de votre site Drupal.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’éditeur de thème WordPress

Ce test vérifie si l’éditeur de thème WordPress (theme-editor.php) est accessible. Cet outil permet de modifier directement les fichiers PHP, CSS et JavaScript de votre thème depuis l’interface d’administration. Si un attaquant parvient à s’authentifier, il peut insérer du code malveillant ou modifier le fonctionnement de votre site, ce qui expose à des risques critiques.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’API REST de WordPress

Ce test vérifie si l’API REST de WordPress est accessible publiquement. Par défaut, elle expose des informations comme les articles, les auteurs, les commentaires, et parfois les utilisateurs. Si des données sensibles sont exposées (ex: adresses email, champs personnalisés), cela peut faciliter l’énumération des utilisateurs ou la préparation d’attaques ciblées.

Lire l’article
Sécurité du CMS

Vérification de la sécurité des cookies de session PrestaShop

Ce test vérifie si les cookies de session de PrestaShop sont protégés par les flags Secure (transmis uniquement en HTTPS) et HttpOnly (inaccessibles via JavaScript). Sans ces flags, les cookies peuvent être interceptés par des attaquants, notamment via des attaques XSS, ce qui permet de voler des sessions utilisateurs et des comptes administrateurs.

Lire l’article
Sécurité du CMS

Vérification de l’accès à wp-cron.php

Ce test vérifie si wp-cron.php est accessible publiquement. Ce fichier exécute les tâches planifiées de WordPress (mises à jour, sauvegardes, publications différées). S’il est accessible, un attaquant peut le solliciter à répétition pour saturer les ressources de votre serveur (attaque DoS). Cette vulnérabilité peut ralentir considérablement votre site ou le rendre indisponible.

Lire l’article
Sécurité du CMS

Vérification de la restriction d’accès à l’administration Shopify

Ce test vérifie si l’accès à l’administration de Shopify est restreint ou protégé. Shopify propose des mécanismes comme l’authentification à deux facteurs (2FA) et la gestion des comptes utilisateurs. Une protection faible ou l’absence de restrictions expose votre boutique à des accès non autorisés, ce qui peut entraîner des modifications malveillantes, des vols de données ou des fraudes.

Lire l’article
Sécurité du CMS

Vérification de l'accès à l'administration Magento

Ce test vérifie si l'accès à l'interface d'administration de Magento (généralement /admin) est restreint. Un accès public expose votre boutique e-commerce à des attaques par force brute. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre site et le vol de données sensibles (commandes, clients, moyens de paiement).

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’API REST de Joomla

Ce test vérifie si l’API REST de Joomla est accessible publiquement. Par défaut, elle expose des informations sur les articles, les catégories, les utilisateurs et les paramètres du site. Si des données sensibles sont exposées (ex: adresses email, champs personnalisés, tokens), cela peut faciliter l’énumération des utilisateurs ou la préparation d’attaques ciblées, compromettant la confidentialité de votre site.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’administration PrestaShop

Ce test vérifie si l’accès à l’interface d’administration de PrestaShop (généralement /admin ou un chemin personnalisé) est restreint. Un accès public expose votre boutique à des attaques par force brute, où des scripts automatisés tentent de deviner les identifiants administrateurs. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre boutique et la fuite de données clients.

Lire l’article
Sécurité du CMS

Vérification de la version de WordPress

Ce test détecte la version de WordPress installée sur votre site (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de WordPress sont l’une des principales causes d’intrusions.

Lire l’article
Sécurité du CMS

Vérification de la version de Magento

Ce test détecte la version de Magento installée sur votre boutique via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques et de les exploiter. Les versions obsolètes de Magento sont une cause majeure d'intrusions sur les sites e-commerce.

Lire l’article
Sécurité du CMS

Vérification de la protection par mot de passe de la boutique Shopify

Ce test vérifie si votre boutique Shopify est protégée par un mot de passe. Shopify propose une fonctionnalité de protection par mot de passe pour les boutiques en développement ou en maintenance. Cela permet de limiter l'accès aux personnes autorisées (clients, testeurs, équipe) et d'éviter que le public ne voie un site en cours de construction. L'absence de protection peut exposer des informations sensibles ou un site incomplet.

Lire l’article
Sécurité du CMS

Vérification de l'accès à l'interface d'administration Joomla

Ce test vérifie si l'accès à l'interface d'administration de Joomla (généralement /administrator) est restreint. Un accès public expose votre site à des attaques par force brute où des scripts automatisés tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle pour éviter toute compromission.

Lire l’article
Sécurité du CMS

Vérification de la restriction d'accès à l'administration Magento

Ce test vérifie si l'accès à l'interface d'administration de Magento est restreint. Un accès non protégé expose votre boutique e-commerce à des risques majeurs, incluant le vol de données clients, les fraudes et les modifications malveillantes de votre catalogue. La sécurisation de cette zone est une priorité absolue.

Lire l’article
Sécurité du CMS

Vérification de l’API Heartbeat de WordPress

Ce test vérifie si l’API Heartbeat est active sur votre site. Elle permet à WordPress d’exécuter des requêtes AJAX périodiques pour synchroniser les données (ex: notifications, verrouillage d’articles). Une fréquence trop élevée peut entraîner une surcharge du serveur et être exploitée pour des attaques DoS.

Lire l’article
Sécurité du CMS

Vérification de la protection de la page de connexion administrateur PrestaShop

Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration PrestaShop (souvent /admin). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants des comptes administrateurs, ce qui peut mener à une prise de contrôle de votre boutique e-commerce et à des vols de données clients.

Lire l’article
Sécurité du CMS

Vérification de la restriction d'accès à l'administration PrestaShop

Ce test vérifie si l'accès à l'interface d'administration de PrestaShop est restreint. Un accès non protégé expose votre boutique e-commerce à des risques majeurs, y compris le vol de données clients, les fraudes et les modifications malveillantes de votre catalogue.

Lire l’article
Sécurité du CMS

Vérification de la version de Shopify

Ce test détecte la version de votre boutique Shopify (via les en-têtes HTTP ou les meta tags). Bien que Shopify gère les mises à jour automatiquement, certaines versions de thèmes ou d'applications peuvent exposer des informations. Une version exposée peut aider les attaquants à identifier des vulnérabilités spécifiques.

Lire l’article
Sécurité du CMS

Vérification de l’exposition de l’API Storefront Shopify

Ce test vérifie si l’API Storefront de Shopify est accessible publiquement. Cette API permet d’interagir avec les données de votre boutique (produits, collections, panier) et peut exposer des informations sensibles si elle n’est pas correctement protégée. Une exposition non sécurisée peut permettre à des attaquants de récupérer des données de produits, de manipuler le panier ou d’exploiter des vulnérabilités.

Lire l’article
Sécurité du CMS

Vérification de la version de Joomla

Ce test détecte la version de Joomla installée sur votre site (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de Joomla sont l’une des principales causes d’intrusions.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’administration Joomla

Ce test vérifie si l’accès à l’interface d’administration de Joomla (généralement /administrator) est restreint. Un accès public expose votre site à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle car elle permet de contrôler l’ensemble du site, de modifier le contenu, d’installer des extensions ou de modifier la configuration.

Lire l’article
Sécurité du CMS

Vérification de la sécurité des cookies de session Magento

Ce test vérifie si les cookies de session de Magento sont protégés par les flags Secure (transmis uniquement en HTTPS) et HttpOnly (inaccessibles via JavaScript). Sans ces flags, les cookies peuvent être interceptés par des attaquants, notamment via des attaques XSS, ce qui permet de voler des sessions utilisateurs et des comptes administrateurs.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’administration Drupal

Ce test vérifie si l’accès à l’interface d’administration de Drupal (généralement /admin) est restreint. Un accès public expose votre site à des attaques par force brute, où des scripts automatisés tentent de deviner les identifiants administrateurs. La protection de cette zone est essentielle pour éviter la prise de contrôle de votre site.

Lire l’article
Sécurité du CMS

Vérification de l’exposition des endpoints de panier Shopify

Ce test vérifie si les endpoints de panier de Shopify sont accessibles publiquement. Ces endpoints gèrent les opérations de panier (ajout, suppression, modification) et peuvent être exploités pour manipuler le panier d’un utilisateur ou pour réaliser des achats frauduleux. Une protection insuffisante peut entraîner des pertes financières.

Lire l’article
Sécurité du CMS

Vérification de l’accès à la page de connexion WordPress (wp-login.php)

Ce test vérifie si la page de connexion de WordPress (wp-login.php) est accessible et protégée par un CAPTCHA. Sans protection, cette page est exposée aux attaques par force brute, où des scripts automatisés tentent de deviner vos identifiants de connexion. Une protection efficace est essentielle pour empêcher les accès non autorisés à votre tableau de bord.

Lire l’article
Sécurité du CMS

Vérification de la restriction d'accès à l'administration Drupal

Ce test vérifie si l'accès à l'interface d'administration de Drupal est restreint. Une protection insuffisante expose votre site à des attaques par force brute, des modifications malveillantes et des vols de données. La sécurisation de cette zone est une priorité.

Lire l’article
Sécurité du CMS

Vérification de la protection de la page de connexion administrateur Joomla

Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Joomla (administrator/index.php). Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants des comptes administrateurs, ce qui peut mener à une prise de contrôle du site en cas de mot de passe faible.

Lire l’article
Sécurité du CMS

Vérification des vulnérabilités du CMS

Ce test détecte la version de votre CMS (WordPress, Joomla, Drupal, etc.) via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants d'identifier des vulnérabilités connues et de les exploiter. Les CMS obsolètes sont la première cause d'intrusions sur les sites web.

Lire l’article
Sécurité du CMS

Vérification de l’accès à l’administration WordPress

Ce test vérifie si l’accès à l’interface d’administration de WordPress (généralement /wp-admin) est restreint. Un accès public peut exposer votre site à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour accéder à votre tableau de bord. La protection de cette zone est essentielle pour la sécurité de votre site.

Lire l’article
Sécurité du CMS

Vérification de l’accès au cron de Joomla

Ce test vérifie si le cron de Joomla est accessible publiquement. Comme pour WordPress, un cron accessible peut être utilisé pour des attaques par déni de service (DoS) en le sollicitant à répétition, ce qui peut saturer les ressources de votre serveur.

Lire l’article
Sécurité du CMS

Vérification de la version de Drupal

Ce test détecte la version de Drupal installée sur votre site via les en-têtes HTTP ou les meta tags. Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques et de les exploiter. Les versions obsolètes de Drupal sont une cause majeure d’intrusions.

Lire l’article
Sécurité du CMS

Vérification de la protection de la page de connexion administrateur Magento

Ce test vérifie la présence d’un CAPTCHA sur la page de connexion de l’administration Magento. Sans cette protection, les attaquants peuvent utiliser des scripts automatisés pour tenter de deviner les identifiants administrateurs.

Lire l’article
Sécurité du CMS

Vérification de la version de PrestaShop

Ce test détecte la version de PrestaShop installée sur votre boutique (via les en-têtes HTTP ou les meta tags). Une version exposée permet aux attaquants de rechercher des vulnérabilités spécifiques à cette version et de les exploiter. Les versions obsolètes de PrestaShop sont une porte d’entrée majeure pour les attaques sur les sites e-commerce.

Lire l’article

Fichiers sensibles

30 tests
Fichiers sensibles

Vérification de l’exposition des logs de Drupal

Ce test vérifie si les fichiers de logs de Drupal (dans sites/default/logs/, logs/, watchdog.log, etc.) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde Magento

Ce test vérifie si des fichiers de sauvegarde de Magento (backup.sql, backup.zip, etc.) sont accessibles publiquement. Leur exposition permet à un attaquant de voler toutes vos données clients et de compromettre votre activité.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des logs de débogage de WordPress

Ce test vérifie si le fichier de logs de débogage de WordPress (debug.log) est accessible publiquement. Ce fichier contient des informations détaillées sur les erreurs, les avertissements et les requêtes SQL exécutées sur votre site. Son exposition peut révéler la structure de votre base de données, vos identifiants, ou des chemins de fichiers, facilitant ainsi les attaques.

Lire l’article
Fichiers sensibles

Vérification de l’accès au fichier configuration.php de Joomla

Ce test vérifie si le fichier de configuration de Joomla (configuration.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les paramètres de sécurité et les clés de cryptage de votre site Joomla. Son exposition permet à un attaquant de voler vos données, de modifier la configuration ou de prendre le contrôle total de votre site.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde Drupal

Ce test vérifie si des fichiers de sauvegarde de Drupal (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.

Lire l’article
Fichiers sensibles

Vérification de l'exposition des fichiers sensibles Shopify

Ce test vérifie si des fichiers sensibles Shopify (config/settings_data.json, .shopify, config.yml, shopify.yml) sont accessibles publiquement. Ces fichiers peuvent contenir des paramètres de configuration, des identifiants ou des informations sur votre boutique. Leur exposition peut compromettre la sécurité de votre site e-commerce.

Lire l’article
Fichiers sensibles

Vérification de l’accès au fichier settings.php de Drupal

Ce test vérifie si le fichier de configuration de Drupal (sites/default/settings.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les clés de hachage et les paramètres de sécurité de votre site Drupal. Son exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre site.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de configuration

Ce test vérifie si des fichiers de configuration sensibles (comme .env, config.php, settings.php) sont accessibles publiquement. Ces fichiers contiennent souvent des identifiants, des clés API et des paramètres critiques de votre application. Leur exposition peut entraîner une compromission totale de votre site et de vos données.

Lire l’article
Fichiers sensibles

Vérification de l'exposition des fichiers de sauvegarde Shopify

Ce test vérifie si des fichiers de sauvegarde de Shopify (backup.sql, backup.zip, etc.) sont accessibles publiquement. Ces fichiers contiennent des données sensibles comme les produits, les commandes et les informations clients. Leur exposition peut compromettre votre activité et la vie privée de vos clients.

Lire l’article
Fichiers sensibles

Vérification de l'exposition des fichiers de configuration Magento

Ce test vérifie si des fichiers de configuration de Magento (env.php, config.php, etc.) sont accessibles publiquement. Ces fichiers contiennent des identifiants de base de données, des clés de cryptage et des paramètres de sécurité. Leur exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre boutique e-commerce.

Lire l’article
Fichiers sensibles

Vérification de l’accès au fichier parameters.php de PrestaShop

Ce test vérifie si le fichier de configuration de PrestaShop (parameters.php) est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données, les paramètres de sécurité et les clés de cryptage de votre boutique. Son exposition permet à un attaquant de voler vos données clients, vos commandes et de prendre le contrôle total de votre site e-commerce.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des logs Magento

Ce test vérifie si les fichiers de logs de Magento (dans var/log/) sont accessibles publiquement. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers d’authentification (.htpasswd, .user.ini)

Ce test vérifie si des fichiers d’authentification comme .htpasswd (utilisé pour la protection par mot de passe sur Apache) ou .user.ini (configuration PHP) sont accessibles publiquement. Ces fichiers contiennent des mots de passe hachés (ou en clair) qui, s’ils sont exposés, peuvent permettre à un attaquant de déchiffrer les identifiants ou de contourner l’authentification. Leur exposition est une faille critique.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde PrestaShop

Ce test vérifie si des fichiers de sauvegarde de PrestaShop (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données clients, vos commandes, vos produits et de compromettre votre activité e-commerce.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde WordPress

Ce test vérifie si des fichiers de sauvegarde de WordPress (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.

Lire l’article
Fichiers sensibles

Vérification de l'exposition du fichier configuration.php de Joomla

Ce test vérifie si le fichier de configuration de Joomla (configuration.php) est accessible publiquement. Ce fichier contient les identifiants de la base de données, les clés de sécurité et les paramètres de votre site. Son exposition permet à un attaquant de prendre le contrôle total de votre site.

Lire l’article
Fichiers sensibles

Vérification du fichier robots.txt

Ce test vérifie la présence et l’accessibilité du fichier robots.txt à la racine de votre site. Ce fichier indique aux moteurs de recherche (Google, Bing, etc.) quelles pages ils peuvent explorer ou ignorer. Son absence peut entraîner l’indexation de pages sensibles (admin, sauvegardes, etc.) et nuire à votre référencement.

Lire l’article
Fichiers sensibles

Vérification de l'accès au dossier de cache Magento

Ce test vérifie si le dossier de cache de Magento (var/cache/) est accessible publiquement. Ce dossier contient des fichiers de cache qui peuvent révéler des informations sur la structure de votre boutique, des données de session ou des fragments de code. Son exposition peut faciliter les attaques ou le vol d'informations.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des logs PrestaShop

Ce test vérifie si les fichiers de logs de PrestaShop (dans /log/, /logs/, /cache/logs/, /var/logs/) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.

Lire l’article
Fichiers sensibles

Vérification de l'exposition des fichiers de logs Shopify

Ce test vérifie si les fichiers de logs de Shopify (dans /logs/, /var/log/, etc.) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes API et parfois des données personnelles. Leur exposition peut faciliter les attaques ciblées ou le vol d'informations.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des logs de Joomla

Ce test vérifie si les fichiers de logs de Joomla (par exemple, dans le dossier /logs/ ou /administrator/logs/) sont accessibles publiquement. Ces logs contiennent des informations détaillées sur les erreurs, les accès administrateur, les requêtes SQL et parfois des données personnelles ou des traces de tentative d’intrusion. Leur exposition peut faciliter les attaques ciblées ou le vol d’informations.

Lire l’article
Fichiers sensibles

Vérification de la présence et de la sécurité du fichier .htaccess

Ce test vérifie la présence du fichier .htaccess à la racine de votre site et évalue sa configuration de base. Le fichier .htaccess permet de définir des règles de sécurité pour Apache, comme la protection des fichiers sensibles, la désactivation de l’indexation, la gestion des redirections et le blocage des adresses IP malveillantes.

Lire l’article
Fichiers sensibles

Vérification de l’accès au dossier temporaire Drupal (tmp/)

Ce test vérifie si le dossier temporaire de Drupal est accessible publiquement. Ce dossier peut contenir des fichiers temporaires, des sessions et des données en cours de traitement. Son exposition peut révéler des informations sur l’architecture de votre site.

Lire l’article
Fichiers sensibles

Vérification de l’accès au dossier temporaire Joomla (/tmp/)

Ce test vérifie si le dossier temporaire de Joomla (/tmp/) est accessible publiquement. Ce dossier peut contenir des fichiers temporaires, des sessions, des fichiers de cache ou des données en cours de traitement. Son exposition peut révéler des informations sur l’architecture de votre site ou des données confidentielles.

Lire l’article
Fichiers sensibles

Vérification de l’accès au fichier wp-config.php

Ce test vérifie si le fichier wp-config.php est accessible publiquement. Ce fichier contient les identifiants de connexion à la base de données de WordPress, les clés de sécurité et les paramètres de configuration. Son exposition permet à un attaquant de prendre le contrôle total de votre site, de voler vos données ou d’injecter des malwares.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde de base de données

Ce test vérifie si des fichiers de sauvegarde de base de données (comme backup.sql, database.sql, dump.sql, .bak) sont accessibles publiquement. Ces fichiers contiennent l’intégralité des données de votre site : comptes utilisateurs, commandes, articles, etc. Leur exposition est une faille critique qui peut mener à un vol de données massif.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de développement

Ce test vérifie si des fichiers de développement ou de configuration sensibles sont accessibles publiquement, tels que .env.example, phpinfo.php, composer.json, package.json, etc. Ces fichiers révèlent des informations sur votre environnement, vos dépendances, vos versions et parfois des identifiants de test, ce qui facilite le travail des attaquants.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de logs d’installation

Ce test vérifie si des fichiers de logs d’installation (install.log, setup.log, install.txt, installation.log, install.php, setup.php) sont accessibles publiquement. Ces fichiers contiennent souvent des informations détaillées sur l’environnement, la base de données, les erreurs de configuration ou les identifiants temporaires utilisés lors de l’installation. Leur exposition constitue une faille de sécurité majeure.

Lire l’article
Fichiers sensibles

Vérification de l’accès au fichier env.php de Magento

Ce test vérifie si le fichier de configuration de Magento (app/etc/env.php) est accessible publiquement. Ce fichier contient les identifiants de la base de données, les clés de cryptage et les paramètres de sécurité. Son exposition permet à un attaquant de voler vos données et de prendre le contrôle de votre boutique.

Lire l’article
Fichiers sensibles

Vérification de l’exposition des fichiers de sauvegarde Joomla

Ce test vérifie si des fichiers de sauvegarde de Joomla (backup.sql, backup.zip, backup.tar, backup.gz, etc.) sont accessibles publiquement. Ces fichiers contiennent l’intégralité de votre base de données, vos fichiers et parfois vos identifiants. Leur exposition permet à un attaquant de voler toutes vos données, de copier votre site ou de le détruire.

Lire l’article

Exposition de données

7 tests
Exposition de données

Vérification de l’exposition de requêtes SQL

Ce test vérifie si des requêtes SQL ou des informations de connexion à une base de données sont exposées dans le code HTML de votre site. Une exposition accidentelle peut révéler la structure de votre base de données, des identifiants, ou permettre à un attaquant de préparer une injection SQL. Ce risque est critique, car il expose l’intégrité de vos données.

Lire l’article
Exposition de données

Vérification de l’exposition des clés API Shopify

Ce test vérifie si des clés API Shopify (comme SHOPIFY_API_KEY, SHOPIFY_ACCESS_TOKEN) sont exposées publiquement dans le code HTML de votre boutique. Les clés API permettent d’accéder à des services tiers et à des données sensibles. Leur exposition peut entraîner des abus, des vols de données ou des fraudes.

Lire l’article
Exposition de données

Vérification de l'exposition des informations d'environnement Shopify

Ce test vérifie si des variables d'environnement sensibles sont exposées publiquement sur votre boutique Shopify (ex: via .env ou des logs). Ces informations peuvent inclure des clés API, des identifiants de base de données ou des paramètres de configuration critiques. Leur exposition peut compromettre la sécurité de votre site.

Lire l’article
Exposition de données

Vérification de l’exposition des adresses email

Ce test vérifie si des adresses email sont exposées publiquement dans le code HTML de votre site. Les robots de spam récupèrent ces adresses pour envoyer des messages non sollicités. De plus, des adresses exposées peuvent être utilisées pour du hameçonnage (phishing) ou de l’usurpation d’identité. Même si les emails sont affichés sur la page, leur présence en clair dans le HTML les rend vulnérables.

Lire l’article
Exposition de données

Vérification de l’exposition des clés API

Ce test vérifie si des clés API, tokens ou secrets sont exposés publiquement dans le code HTML de votre site. Les clés API permettent d’accéder à des services tiers (paiement, base de données, messagerie, etc.). Leur exposition peut entraîner des abus, des vols de données ou des fraudes.

Lire l’article
Exposition de données

Vérification de l’exposition de mots de passe en clair

Ce test détecte si des mots de passe en clair (ou des chaînes suspectes) apparaissent dans le code HTML de votre site, que ce soit dans des commentaires, des attributs de données, des variables JavaScript, ou des textes visibles. Une exposition accidentelle peut révéler des identifiants de test, des mots de passe temporaires, ou même des clés d’API. Ces fuites peuvent compromettre l’intégrité de votre site et de vos utilisateurs.

Lire l’article
Exposition de données

Vérification de l'exposition des fichiers Git sur Magento

Ce test vérifie si des fichiers Git (comme .git/HEAD) sont accessibles publiquement sur votre site Magento. Une exposition de ces fichiers permet à un attaquant de récupérer votre code source, vos secrets et votre historique de développement, ce qui peut compromettre l'intégrité de votre site.

Lire l’article

Sécurité des en-têtes

20 tests
Sécurité des en-têtes

Vérification de l'en-tête Cross-Origin-Embedder-Policy

Ce test vérifie la présence de l'en-tête Cross-Origin-Embedder-Policy (COEP). Cet en-tête permet de contrôler quelles ressources cross-origin peuvent être intégrées dans votre site, protégeant contre les attaques de type cross-origin information leak et les injections de contenu.

Lire l’article
Sécurité des en-têtes

Vérification des fuites d’informations via les en-têtes HTTP

Ce test détecte la présence d’en-têtes HTTP sensibles qui divulguent des informations sur la technologie utilisée (framework, version de serveur, langage). Ces informations peuvent être utilisées par des attaquants pour cibler des vulnérabilités spécifiques à ces technologies.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Content-Security-Policy sur Shopify

Ce test vérifie la présence et la configuration de l'en-tête Content-Security-Policy (CSP) sur votre boutique Shopify. Cet en-tête permet de contrôler les sources de contenu autorisées, limitant ainsi les risques d'injection de scripts malveillants (XSS) et de chargement de ressources non autorisées.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Referrer-Policy sur Shopify

Ce test vérifie si l'en-tête Referrer-Policy est présent et correctement configuré sur votre boutique Shopify. Cet en-tête contrôle les informations de provenance transmises lors des requêtes. Une politique trop permissive peut exposer des données sensibles, tandis qu'une politique restrictive protège la vie privée de vos clients.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête HSTS sur Shopify

Ce test vérifie si l'en-tête HSTS est présent sur votre boutique Shopify. Cet en-tête force les navigateurs à se connecter exclusivement en HTTPS, protégeant vos clients contre les attaques de type downgrade et le détournement de connexion. Son absence expose votre site à des risques de sécurité.

Lire l’article
Sécurité des en-têtes

Vérification de l’en-tête Content-Security-Policy (CSP)

Ce test vérifie la présence et la configuration de l’en-tête Content-Security-Policy (CSP). Il permet de définir les sources de contenu autorisées (scripts, images, styles), empêchant ainsi l’exécution de scripts non autorisés (XSS) et les injections de contenu malveillant.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête X-Content-Type-Options sur Shopify

Ce test vérifie la présence de l'en-tête X-Content-Type-Options: nosniff sur votre boutique Shopify. Cet en-tête empêche le navigateur d'interpréter un fichier avec un type MIME différent de celui déclaré, protégeant contre les attaques de type MIME sniffing. Son absence expose votre site à des risques d'exécution de scripts malveillants.

Lire l’article
Sécurité des en-têtes

Vérification de la protection contre les attaques XSS sur Shopify

Ce test vérifie la présence d'en-têtes de protection contre les attaques XSS sur votre boutique Shopify, notamment X-XSS-Protection et une configuration CSP adéquate. Les attaques XSS peuvent permettre à des attaquants d'injecter des scripts malveillants, de voler des sessions et de compromettre l'expérience utilisateur.

Lire l’article
Sécurité des en-têtes

Vérification de l’en-tête X-Content-Type-Options: nosniff

Ce test vérifie la présence de l’en-tête HTTP X-Content-Type-Options: nosniff. Cet en-tête empêche le navigateur d’interpréter un fichier avec un type MIME différent de celui déclaré dans l’en-tête Content-Type. Il protège contre les attaques de type MIME sniffing, où un attaquant tente de faire exécuter un fichier malveillant (ex: script) en le faisant passer pour une image.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Cross-Origin-Resource-Policy

Ce test vérifie la présence et la configuration de l'en-tête Cross-Origin-Resource-Policy. Cet en-tête permet de contrôler quelles origines peuvent accéder à vos ressources (images, scripts, styles). Une mauvaise configuration peut exposer vos ressources à des sites malveillants.

Lire l’article
Sécurité des en-têtes

Vérification de l’en-tête X-Frame-Options

Ce test vérifie la présence et la configuration de l’en-tête X-Frame-Options. Il empêche votre site d’être intégré dans une iframe sur un site tiers, ce qui protège vos utilisateurs contre les attaques de clickjacking où un attaquant superpose des éléments invisibles sur votre site pour tromper l’utilisateur.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Cross-Origin-Opener-Policy

Ce test vérifie la présence de l'en-tête Cross-Origin-Opener-Policy (COOP). Cet en-tête permet de contrôler si votre site peut être ouvert dans des contextes de navigation cross-origin, protégeant contre les attaques de type cross-origin information leak.

Lire l’article
Sécurité des en-têtes

Vérification de la configuration CORS (Access-Control-Allow-Origin)

Ce test vérifie la configuration de l’en-tête Access-Control-Allow-Origin. Une valeur ' * ' autorise toutes les origines, ce qui peut exposer vos API, vos données utilisateur ou vos fichiers sensibles à des attaques cross-origin (CSRF, vol de données). Une configuration restrictive est essentielle pour la sécurité des applications web modernes.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Clear-Site-Data

Ce test vérifie la présence de l'en-tête Clear-Site-Data. Cet en-tête permet de supprimer les données de navigation (cookies, cache, localStorage) après une déconnexion, protégeant ainsi les informations sensibles de vos utilisateurs contre les accès ultérieurs.

Lire l’article
Sécurité des en-têtes

Vérification de la politique de cache (Cache-Control, Pragma, Expires)

Ce test vérifie la configuration des en-têtes de cache HTTP (Cache-Control, Pragma, Expires). Une mauvaise politique de cache peut stocker des données sensibles sur le navigateur de l’utilisateur ou dans des proxies, exposant des informations comme des sessions ou des données personnelles. À l’inverse, un cache trop restrictif peut dégrader les performances de votre site.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête Permissions-Policy sur Shopify

Ce test vérifie si l'en-tête Permissions-Policy est présent sur votre boutique Shopify. Cet en-tête permet de limiter l'utilisation de fonctionnalités du navigateur (caméra, microphone, géolocalisation) par votre site, protégeant ainsi la vie privée de vos clients contre des abus potentiels.

Lire l’article
Sécurité des en-têtes

Vérification de l’en-tête Permissions-Policy

Ce test vérifie la présence de l’en-tête Permissions-Policy (anciennement Feature-Policy). Il permet de contrôler quelles fonctionnalités du navigateur (caméra, microphone, géolocalisation, etc.) peuvent être utilisées par votre site. Une absence ou une politique trop permissive peut exposer vos utilisateurs à des risques de confidentialité ou d’abus.

Lire l’article
Sécurité des en-têtes

Vérification des en-têtes de sécurité HTTP sur Shopify

Ce test vérifie la présence des en-têtes de sécurité essentiels sur votre boutique Shopify (HSTS, X-Frame-Options, CSP, etc.). Ces en-têtes protègent contre les attaques de type clickjacking, XSS, MIME sniffing et garantissent des connexions sécurisées (HTTPS). L'absence de ces en-têtes expose votre site à des vulnérabilités courantes.

Lire l’article
Sécurité des en-têtes

Vérification de l’en-tête Referrer-Policy

Ce test vérifie la présence et la configuration de l’en-tête Referrer-Policy. Il contrôle les informations de provenance (référent) transmises lors des requêtes HTTP. Une politique mal configurée peut exposer des données sensibles (URL complètes, paramètres, etc.) à des sites tiers, ce qui nuit à la confidentialité et à la sécurité.

Lire l’article
Sécurité des en-têtes

Vérification de l'en-tête X-Frame-Options sur Shopify

Ce test vérifie si l'en-tête X-Frame-Options est présent sur votre boutique Shopify. Cet en-tête empêche votre site d'être intégré dans des iframes par des sites tiers, ce qui protège contre les attaques de clickjacking. Sans cette protection, un attaquant peut superposer des éléments sur votre site pour tromper vos clients.

Lire l’article

Sécurité des formulaires

17 tests
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur le formulaire de contact

Ce test vérifie si votre formulaire de contact est protégé par un CAPTCHA. Sans cette protection, votre formulaire peut être submergé de messages automatisés (spam, phishing, publicité), ce qui pollue votre boîte mail, peut nuire à votre réputation et même servir à des attaques de type 'form injection'.

Lire l’article
Sécurité des formulaires

Vérification de la protection par CAPTCHA de la page de contact Shopify

Ce test vérifie si votre formulaire de contact Shopify est protégé par un CAPTCHA. Sans cette protection, votre formulaire peut être submergé de messages automatisés (spam, phishing, publicité), ce qui pollue votre boîte mail, peut nuire à votre réputation et même servir à des attaques de type 'form injection'.

Lire l’article
Sécurité des formulaires

Vérification de l’authentification à deux facteurs (2FA)

Ce test recherche des indices de la présence d'une authentification à deux facteurs (2FA) sur votre site, que ce soit via des mentions dans le code HTML, des formulaires dédiés ou des plugins spécifiques. La 2FA est une protection indispensable contre les accès non autorisés, même si un mot de passe est compromis.

Lire l’article
Sécurité des formulaires

Vérification de la protection par CAPTCHA de la page d'inscription Shopify

Ce test vérifie si votre page d'inscription client Shopify est protégée par un CAPTCHA. Les inscriptions automatisées via des robots peuvent créer des centaines de comptes factices, surcharger votre base de données, polluer vos statistiques et parfois usurper des identités. Cela peut également entraîner des abus de votre système de fidélité ou de vos offres promotionnelles.

Lire l’article
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur les formulaires publics

Ce test vérifie si vos formulaires publics (contact, login, inscription, réinitialisation de mot de passe) utilisent un CAPTCHA (reCAPTCHA, hCaptcha, Turnstile). L'absence de CAPTCHA expose votre site aux soumissions automatisées, au spam et aux attaques par force brute, ce qui peut dégrader les performances et compromettre la sécurité.

Lire l’article
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur la page d'inscription

Ce test vérifie si votre formulaire d'inscription est protégé par un CAPTCHA. Les inscriptions automatisées via des robots peuvent créer des centaines de comptes factices, surcharger votre base de données, polluer vos statistiques et parfois même usurper des identités. Sans CAPTCHA, votre système est vulnérable à ces attaques.

Lire l’article
Sécurité des formulaires

Vérification de la protection par CAPTCHA de l’administration Shopify

Ce test vérifie si la page de connexion de l’administration Shopify est protégée par un CAPTCHA. Shopify intègre des mécanismes de sécurité, mais l’ajout d’un CAPTCHA renforce la protection contre les attaques par force brute et les tentatives automatisées de connexion. Une absence de CAPTCHA peut exposer vos comptes administrateurs à des risques de compromission.

Lire l’article
Sécurité des formulaires

Vérification de la protection contre les injections SQL sur Shopify

Ce test vérifie si votre boutique Shopify est vulnérable aux attaques par injection SQL. Shopify sécurise généralement les requêtes via ses API, mais une mauvaise configuration ou une application tierce peut créer des brèches. Une injection SQL réussie peut exposer des données sensibles (commandes, clients, informations de paiement) et compromettre votre activité.

Lire l’article
Sécurité des formulaires

Vérification de la protection par CAPTCHA de la page de connexion client Shopify

Ce test vérifie si la page de connexion client de votre boutique Shopify est protégée par un CAPTCHA. Sans cette protection, les comptes de vos clients sont exposés aux attaques par force brute, où des scripts tentent des milliers de combinaisons pour prendre le contrôle de comptes. Cela peut entraîner des achats frauduleux, des vols de données et une perte de confiance.

Lire l’article
Sécurité des formulaires

Vérification de la protection CSRF sur Shopify

Ce test vérifie la présence de tokens CSRF dans les formulaires et les requêtes de votre boutique Shopify. Une protection CSRF insuffisante peut permettre à des attaquants d'effectuer des actions non autorisées (ex: modifications de compte, achats) en utilisant la session d'un utilisateur authentifié.

Lire l’article
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur le formulaire de réinitialisation de mot de passe

Ce test vérifie si votre formulaire de réinitialisation de mot de passe est protégé par un CAPTCHA. Sans cette protection, des attaquants peuvent automatiser des demandes de réinitialisation pour harceler vos utilisateurs, saturer votre système d'envoi d'emails, ou tenter de prendre le contrôle d'un compte en exploitant des failles potentielles dans le processus de réinitialisation.

Lire l’article
Sécurité des formulaires

Vérification de la présence de fichiers malveillants dans les dossiers d’upload

Ce test recherche des fichiers potentiellement malveillants (shell.php, cmd.php, webshell.php, backdoor.php, etc.) dans les dossiers d’upload. Ces fichiers permettent souvent à un attaquant d’exécuter des commandes sur votre serveur, de modifier des fichiers, ou de voler des données. Leur présence est critique et nécessite une intervention immédiate.

Lire l’article
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur la page d'administration

Ce test vérifie la présence d'un CAPTCHA sur l'interface d'administration de votre site (généralement /admin, /administrator, /wp-admin). L'administration est une cible de choix pour les attaques par force brute. Un CAPTCHA ajoute une barrière supplémentaire contre les tentatives automatisées d'accès.

Lire l’article
Sécurité des formulaires

Vérification de la présence de CAPTCHA sur la page de connexion client

Ce test vérifie la présence d'un CAPTCHA sur le formulaire de connexion client (front-office). Sans cette protection, les comptes de vos clients sont exposés aux attaques par force brute, où des scripts tentent des milliers de combinaisons pour prendre le contrôle de comptes. Cela peut entraîner des vols de données, des achats frauduleux et une perte de confiance.

Lire l’article
Sécurité des formulaires

Vérification de la sécurité des téléversements de fichiers sur Shopify

Ce test vérifie la sécurité des téléversements de fichiers sur votre boutique Shopify (ex: images de produits, téléchargements clients). Des validations insuffisantes peuvent permettre à des attaquants de téléverser des fichiers malveillants, d'exécuter des scripts ou de compromettre votre site.

Lire l’article
Sécurité des formulaires

Vérification de la protection par CAPTCHA de la page de réinitialisation de mot de passe Shopify

Ce test vérifie si votre page de réinitialisation de mot de passe Shopify est protégée par un CAPTCHA. Sans cette protection, des attaquants peuvent automatiser des demandes de réinitialisation pour harceler vos clients, saturer votre système d'envoi d'emails, ou tenter de prendre le contrôle d'un compte en exploitant des faiblesses dans le processus de réinitialisation.

Lire l’article
Sécurité des formulaires

Vérification de la limitation des tentatives de connexion

Ce test détecte si des mécanismes de limitation des tentatives de connexion (rate limiting) sont actifs sur vos formulaires d’authentification. L’absence de protection expose vos comptes à des attaques par force brute, où des scripts tentent des milliers de combinaisons de mots de passe pour prendre le contrôle d’un compte.

Lire l’article

Configuration serveur

21 tests
Configuration serveur

Vérification de l’affichage des erreurs PHP sur WordPress

Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site WordPress. WordPress peut afficher des erreurs PHP si WP_DEBUG_DISPLAY est activé dans le fichier wp-config.php. L’affichage des erreurs révèle des informations sensibles comme les chemins de fichiers, les versions de PHP, les requêtes SQL, et parfois même des identifiants. Ces données facilitent l’exploitation de vulnérabilités.

Lire l’article
Configuration serveur

Vérification de l’affichage des erreurs PHP sur PrestaShop

Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site PrestaShop. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre boutique.

Lire l’article
Configuration serveur

Vérification de la présence d’un fichier index dans les dossiers d’upload

Ce test vérifie si les dossiers d’upload (comme /uploads/, /media/, /files/, /images/) contiennent un fichier index.html ou index.php. Ces fichiers bloquent l’affichage du contenu du dossier lorsque l’indexation des répertoires est désactivée. Leur absence peut exposer tous les fichiers hébergés, même si l’indexation est désactivée (car certains serveurs affichent une page d’erreur 403 ou 404 qui peut révéler des informations).

Lire l’article
Configuration serveur

Vérification de la protection des dossiers d’upload (fichiers .htaccess, index.html)

Ce test vérifie si les dossiers d’upload contiennent des fichiers de protection comme .htaccess (pour interdire l’accès direct ou l’exécution de scripts) ou index.html (pour masquer le contenu du dossier). L’absence de ces protections expose vos fichiers téléversés à un accès public, ce qui peut permettre le téléchargement de fichiers sensibles ou l’exécution de scripts malveillants.

Lire l’article
Configuration serveur

Vérification de l'exposition de phpinfo sur Shopify

Ce test vérifie si le fichier phpinfo est accessible publiquement sur votre boutique Shopify. phpinfo() affiche des détails sur votre configuration PHP (version, extensions, chemins, variables d'environnement), ce qui peut aider un attaquant à préparer des attaques ciblées. Son exposition est une fuite d'information critique.

Lire l’article
Configuration serveur

Vérification de l’accès aux pages de statut du serveur

Ce test vérifie si les pages de statut de votre serveur (Apache /server-status, Nginx /nginx_status) sont accessibles publiquement. Ces pages affichent des informations détaillées sur les requêtes en cours, les connexions, les processus, et parfois les adresses IP des visiteurs. Leur exposition peut aider un attaquant à comprendre l’architecture de votre serveur, à détecter des points faibles ou à mener des attaques de déni de service.

Lire l’article
Configuration serveur

Vérification de la protection du dossier uploads WordPress (fichiers .htaccess, index.html)

Ce test vérifie la présence de fichiers de protection (comme .htaccess et index.html) dans le dossier d’upload WordPress (wp-content/uploads/). Un fichier .htaccess avec 'Deny from all' bloque l’accès direct aux fichiers, tandis qu’un index.html vide empêche l’affichage du contenu du dossier. L’absence de ces protections expose vos fichiers à un accès public.

Lire l’article
Configuration serveur

Vérification de l’indexation du dossier d’upload Drupal (sites/default/files/)

Ce test vérifie si le dossier d’upload de Drupal (sites/default/files/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des images, des documents et parfois des fichiers sensibles, exposant ainsi vos données.

Lire l’article
Configuration serveur

Vérification de l'affichage des erreurs sur Shopify

Ce test vérifie si l'affichage des erreurs est activé en production sur votre boutique Shopify. Les messages d'erreur peuvent révéler des informations sur la configuration de votre serveur, des chemins de fichiers ou des requêtes SQL. Leur exposition facilite les attaques ciblées.

Lire l’article
Configuration serveur

Vérification de l’affichage des erreurs PHP sur Drupal

Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site Drupal. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre site.

Lire l’article
Configuration serveur

Vérification de l'affichage des erreurs PHP sur Magento

Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre boutique Magento. L'affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre boutique e-commerce.

Lire l’article
Configuration serveur

Vérification de l’accès aux outils d’administration de base de données

Ce test vérifie si des outils d’administration de base de données comme phpMyAdmin, Adminer, phpPgAdmin ou autres sont accessibles publiquement. Ces outils offrent une interface graphique pour gérer vos bases de données. Leur exposition sans authentification forte est critique : un attaquant peut accéder à toutes vos données, les modifier, les supprimer, ou même prendre le contrôle de votre serveur.

Lire l’article
Configuration serveur

Vérification de l’indexation du dossier d’upload WordPress (wp-content/uploads/)

Ce test vérifie si le dossier d’upload de WordPress (wp-content/uploads/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des documents confidentiels, des photos, des factures, ou des fichiers malveillants. Cela constitue une fuite d’information critique.

Lire l’article
Configuration serveur

Vérification de l’affichage des erreurs PHP en production

Ce test vérifie si des erreurs PHP (Fatal error, Parse error, Warning, Notice, Deprecated, Uncaught Error, Exception) sont affichées publiquement sur votre site. L’affichage des erreurs en production expose des informations sensibles sur la structure de votre code, les chemins de fichiers, les versions de PHP, et parfois même des identifiants de base de données. Ces informations facilitent les attaques ciblées.

Lire l’article
Configuration serveur

Vérification de l’indexation des dossiers d’upload

Ce test vérifie si les dossiers d’upload (comme /uploads/, /media/, /files/) sont accessibles et si l’indexation est activée. Lorsque c’est le cas, n’importe quel visiteur peut lister tous les fichiers hébergés dans ces dossiers, y compris des documents confidentiels, des photos, des factures, ou des fichiers malveillants.

Lire l’article
Configuration serveur

Vérification de l’indexation des dossiers d’upload PrestaShop

Ce test vérifie si les dossiers d’upload de PrestaShop (comme /upload/, /img/, /images/, /files/) sont accessibles et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des images de produits, des documents sensibles, des factures ou des fichiers malveillants.

Lire l’article
Configuration serveur

Vérification de l’indexation du dossier d’upload Joomla (images/)

Ce test vérifie si le dossier d’upload de Joomla (généralement /images/) est accessible et si l’indexation est activée. Un dossier sans protection permet à n’importe quel visiteur de lister tous les fichiers téléversés, y compris des photos, des documents et parfois des fichiers sensibles.

Lire l’article
Configuration serveur

Vérification de l’affichage des erreurs PHP sur Joomla

Ce test vérifie si des erreurs PHP sont affichées publiquement sur votre site Joomla. L’affichage des erreurs en production révèle des informations comme les chemins de fichiers, les versions de PHP, les requêtes SQL et parfois des identifiants. Ces données facilitent les attaques ciblées et compromettent la sécurité de votre site.

Lire l’article
Configuration serveur

Vérification des informations de configuration du serveur

Ce test vérifie si des informations sensibles sur la configuration de votre serveur sont exposées via les en-têtes HTTP (Server, X-Powered-By, X-Generator). Ces en-têtes révèlent les versions de votre serveur web, de PHP ou du CMS, ce qui permet aux attaquants d’identifier des vulnérabilités connues et de les exploiter.

Lire l’article
Configuration serveur

Vérification de la sécurité des dossiers d'upload sur Shopify

Ce test vérifie si les dossiers d'upload de Shopify (comme /uploads/, /files/) sont correctement protégés. Des dossiers non sécurisés peuvent exposer des fichiers sensibles (images, documents) à un accès public, ce qui peut compromettre la confidentialité des données de vos clients.

Lire l’article
Configuration serveur

Vérification de l’indexation des répertoires

Ce test vérifie si l’indexation des répertoires est activée sur votre serveur. Lorsque c’est le cas, les visiteurs peuvent voir la liste complète des fichiers dans un dossier (ex: /uploads/) et accéder directement à des fichiers sensibles (sauvegardes, documents, scripts). Cela constitue une fuite d’information critique.

Lire l’article