Audit sécurité partagé

benapizza.fr

Diagnostic effectué il y a 2 j · 7 points faibles

Sécurité correcte
85/100
1Prioritaire2À planifier3Mineur

Points faibles détectés

  • Prioritaire
    Votre site peut être détourné sur un wifi public
    Un pirate sur le même réseau wifi qu'un de vos clients peut intercepter sa visite et lui présenter une fausse version de votre site. Une simple ligne de configuration corrige cette faille.
    À faire : Demandez à votre hébergeur ou à votre développeur d'activer « HSTS » sur votre site. Ça force tout le monde à toujours passer par la version sécurisée. 5 minutes de boulot.
    Voir le détail technique →
    Ajoutez `Strict-Transport-Security: max-age=31536000; includeSubDomains` dans votre serveur web.
  • À planifier
    Pas de filtre contre l'injection de code malveillant
    Si un pirate trouve la moindre faille sur votre site, il peut injecter son propre code dans vos pages (vol de mots de passe, défiguration, redirection vers du contenu malveillant). Un garde-fou à activer.
    À faire : Demandez à votre développeur de mettre en place une « Content-Security-Policy ». C'est un peu plus subtil, il faut tester pour ne rien casser, mais ça vaut le coup.
    Voir le détail technique →
    Déclarez une CSP restrictive adaptée à votre site. À défaut : `default-src 'self'`.
  • À planifier
    Votre site est exposé aux pièges à clic
    Un site malveillant peut afficher le vôtre dans un cadre invisible et piéger vos visiteurs en leur faisant cliquer sur des boutons cachés (paiement, suppression, validation). Protection à activer.
    À faire : Petit ajout côté serveur : votre dev ou hébergeur ajoute « X-Frame-Options » dans la configuration. 1 ligne, 0 risque.
    Voir le détail technique →
    Ajoutez `X-Frame-Options: SAMEORIGIN` pour prévenir le clickjacking.
  • Mineur
    Vos fichiers peuvent être mal interprétés par le navigateur
    Sans cette protection, un fichier uploadé sur votre site (image, document) pourrait être exécuté comme du code. Risque modéré mais facile à corriger.
    À faire : Demandez à votre dev d'ajouter le header « X-Content-Type-Options: nosniff » côté serveur. C'est une ligne dans la configuration.
    Voir le détail technique →
    Ajoutez `X-Content-Type-Options: nosniff`.
  • Mineur
    Vos liens externes fuient des informations
    Quand un visiteur clique sur un lien sortant, l'URL exacte de votre page est envoyée au site de destination, ce qui peut leaker des données sensibles (paramètres, identifiants en clair).
    À faire : Petit réglage : demandez à votre dev d'ajouter « Referrer-Policy: strict-origin-when-cross-origin » côté serveur. Sans risque, sans impact UX.
    Voir le détail technique →
    Ajoutez `Referrer-Policy: strict-origin-when-cross-origin`.
  • Mineur
    Politique anti-fraude email en mode passif
    Vous savez que des fraudes existent mais vous laissez les serveurs les laisser passer. Activez le mode « rejet » pour bloquer activement les emails qui usurpent votre marque.
    À faire : Après quelques semaines de monitoring, demandez à passer en « p=quarantine » puis « p=reject » dans votre enregistrement DMARC. 1 modification chez votre fournisseur DNS.
    Voir le détail technique →
    Après quelques semaines de monitoring, passez à `p=quarantine` puis `p=reject`.
  • Info
    Votre nom de domaine n'est pas protégé contre la falsification
    Un attaquant sophistiqué pourrait théoriquement détourner les visiteurs cherchant votre site vers un site malveillant. Risque rare mais facile à éliminer auprès de votre registrar de domaine.
    À faire : Connectez-vous chez votre fournisseur de domaine (OVH, Gandi, Cloudflare…), DNSSEC s'active en 1 clic dans la fiche du domaine.
    Voir le détail technique →
    Activez DNSSEC chez votre registrar / hébergeur DNS (Cloudflare, OVH, Gandi le font en 1 clic).
Vous gérez ce site ?

Créez un compte gratuit pour activer la surveillance permanente, recevoir des alertes par email, et consulter les rapports détaillés de notre équipe d'agents IA.

Créer mon compte gratuitRefaire le scan
Partager :