Audit sécurité partagé

isla-sonora.com

Diagnostic effectué il y a 3 j · 5 points faibles

Sécurité correcte
85/100
1Prioritaire2À planifier2Mineur

Points faibles détectés

  • Prioritaire
    Votre site peut être détourné sur un wifi public
    Un pirate sur le même réseau wifi qu'un de vos clients peut intercepter sa visite et lui présenter une fausse version de votre site. Une simple ligne de configuration corrige cette faille.
    À faire : Demandez à votre hébergeur ou à votre développeur d'activer « HSTS » sur votre site. Ça force tout le monde à toujours passer par la version sécurisée. 5 minutes de boulot.
    Voir le détail technique →
    Ajoutez `Strict-Transport-Security: max-age=31536000; includeSubDomains` dans votre serveur web.
  • À planifier
    Pas de filtre contre l'injection de code malveillant
    Si un pirate trouve la moindre faille sur votre site, il peut injecter son propre code dans vos pages (vol de mots de passe, défiguration, redirection vers du contenu malveillant). Un garde-fou à activer.
    À faire : Demandez à votre développeur de mettre en place une « Content-Security-Policy ». C'est un peu plus subtil, il faut tester pour ne rien casser, mais ça vaut le coup.
    Voir le détail technique →
    Déclarez une CSP restrictive adaptée à votre site. À défaut : `default-src 'self'`.
  • À planifier
    Pas de politique anti-fraude email active
    DMARC dit aux services email (Gmail, Outlook…) comment traiter les emails frauduleux usurpant votre domaine. Sans lui, ils passent.
    À faire : Chez votre fournisseur DNS, ajoutez un « enregistrement DMARC ». Commencez en mode observation (« p=none ») pour ne rien casser, puis durcissez progressivement.
    Voir le détail technique →
    Commencez par `v=DMARC1; p=none; rua=mailto:dmarc@votredomaine.fr` pour recevoir les rapports, puis passez à `p=quarantine` puis `p=reject`.
  • Mineur
    Vos liens externes fuient des informations
    Quand un visiteur clique sur un lien sortant, l'URL exacte de votre page est envoyée au site de destination, ce qui peut leaker des données sensibles (paramètres, identifiants en clair).
    À faire : Petit réglage : demandez à votre dev d'ajouter « Referrer-Policy: strict-origin-when-cross-origin » côté serveur. Sans risque, sans impact UX.
    Voir le détail technique →
    Ajoutez `Referrer-Policy: strict-origin-when-cross-origin`.
  • Mineur
    Vos emails ne sont pas signés numériquement
    Sans signature DKIM, vos vrais emails ont plus de risques de tomber en spam, et il est plus dur pour les destinataires de distinguer un faux email d'un vrai. À activer chez votre fournisseur d'email.
    À faire : Activez DKIM chez votre fournisseur email (Google Workspace, Microsoft 365, etc.). C'est généralement un simple toggle dans leurs paramètres avancés.
    Voir le détail technique →
    Activez DKIM chez votre fournisseur mail (Google Workspace, Microsoft 365, Mailjet…) et publiez le record TXT fourni.
Vous gérez ce site ?

Créez un compte gratuit pour activer la surveillance permanente, recevoir des alertes par email, et consulter les rapports détaillés de notre équipe d'agents IA.

Créer mon compte gratuitRefaire le scan
Partager :