Sécurité et chiffrement
Les échanges avec vos visiteurs sont-ils protégés ? Validité des certificats, les versions de chiffrement acceptées, les en-têtes de sécurité envoyés, les fichiers sensibles laissés visibles de tous.
Ce que nous regardons
- Le certificat : sa validité, sa date d'expiration, et s'il a bien été émis pour votre nom de domaine. Un certificat émis pour celui de votre hébergeur déclenche une alerte du navigateur à chaque visite.
- Les versions de chiffrement que votre serveur accepte encore, et la redirection de l'adresse non sécurisée vers l'adresse sécurisée : effective, et permanente.
- Les en-têtes que le site envoie à chaque visiteur : ce qui empêche vos pages d'être incorporées par un autre site, ou lues autrement que pour ce qu'elles sont.
- Les attributs de protection posés sur les cookies de session, et les ressources encore chargées en clair depuis une page pourtant sécurisée.
- Les bibliothèques et composants employés par vos pages dont la version présente un défaut de sécurité connu.
- Ce que votre site révèle de sa propre construction : versions affichées dans les en-têtes, fichiers de développement restés en ligne, pages d'erreur trop bavardes, et identifiants qui n'ont rien à faire dans du code public.
Sur quelle base
Versions de TLS recommandées, RFC 9116
Un constat n'a de valeur que s'il repose sur une base identifiable. Quand cela s'y prête, nous nous appuyons sur une loi, une norme ou une spécification, et le rapport indique, pour chaque point relevé, la page concernée et la valeur observée.
Ce que ça change pour vous
Une alerte de sécurité affichée par le navigateur sur votre page d'accueil coûte plus cher qu'un défaut invisible : elle arrête le visiteur avant qu'il ait lu une ligne, et elle arrive sans prévenir, le jour où un certificat expire.
Le reste se joue plus discrètement. Ce qu'un site publie de sa propre construction (versions, fichiers de développement, pages d'erreur) en dit plus qu'il ne devrait. Rien de tout cela n'est visible à tous : ce sont des propriétés techniques de ce que votre serveur répond.
Ce que cet audit ne dit pas
On produit un audit passif. Nous constatons ce que le site montre à tout visiteur, moteur de recherche ou agent IA, jamais ce qu'un accès connecté révélerait, et c'est précisément l'intérêt : le rapport décrit ce que voient vos clients, vos partenaires et les moteurs.
La recherche de fichiers exposés ou de points d'entrée relève d'un examen plus poussé, avec des tentatives d'accès, qui n'a lieu que sur accord écrit du propriétaire du site.
Chaque limite de l'examen est indiquée dans la note de méthodologie de votre rapport. Un point non vérifiable n'est jamais présenté comme conforme.
Le poids de ce pilier
Une note globale doit peser ce qui compte pour votre activité : les 9 piliers ne pèsent pas le même poids selon ce que votre site sert à faire. Voici ce que « sécurité et chiffrement » représente dans la note globale, selon la grille retenue. Le rapport indique toujours laquelle a produit votre note.
| Type de site | Part de la note globale |
|---|---|
| Type indéterminé | 15 % |
| Site vitrine | 10 % |
| Boutique en ligne | 18 % |
| Application, espace client | 25 % |
| Blog, média | 10 % |
| Site public | 12 % |
