← Retour au blog
SécuritéScanaris Team · 2 min de lecture · July 06, 2026

Comment savoir si ton site est sécurisé en 5 minutes

Tu as lancé ton appli en un week-end avec une IA et ça marche. Super. Maintenant la question qui dérange : est-elle sécurisée ? La bonne nouvelle, c'est que les vérifications de base n'exigent ni un expert ni de toucher au code. En cinq minutes, tu peux écarter les failles les plus courantes. Voici la route.

1. Confirme que le HTTPS marche

Ouvre ton site et regarde le cadenas. Ensuite, essaie d'y aller avec http:// (sans le s) : il devrait te rediriger tout seul vers https://. S'il te laisse rester en HTTP, tu as une porte ouverte. Vérifie aussi que le certificat n'est pas sur le point d'expirer.

2. Regarde les en-têtes de sécurité

Ce sont des réglages invisibles qui disent au navigateur comment te protéger. Les plus importants : Content-Security-Policy, Strict-Transport-Security, X-Frame-Options et X-Content-Type-Options. Presque aucun template ne les fournit. Leur absence n'est pas une brèche instantanée, mais c'est un fruit facile à cueillir pour un attaquant.

3. Chasse les secrets dans ton JavaScript

C'est l'erreur vedette du vibe coding : laisser une clé d'API, un jeton ou un identifiant dans le code envoyé au navigateur. Tout ce qui arrive au navigateur est public. Ouvre les outils de développement, regarde les fichiers JS et cherche tout ce qui ressemble à une clé. Si tu en trouves une, fais-la tourner maintenant et déplace-la sur le serveur.

4. Revois le CORS et les cookies

Si ton appli a un login, vérifie que les cookies de session utilisent HttpOnly et Secure, et que ton API n'accepte pas les requêtes de n'importe quelle origine avec identifiants. C'est le genre de faille silencieuse qui ne renvoie aucune erreur mais expose des données.

5. Vérifie les fichiers qui ne devraient pas être publics

Essaie d'ouvrir des chemins comme /.env, /.git/config ou des sauvegardes oubliées. Si le navigateur les affiche, n'importe qui peut les télécharger. Ils devraient renvoyer une erreur ou ne pas exister sur le serveur.

La liste en main, ne panique pas : priorise. D'abord les secrets exposés et les fichiers accessibles (impact immédiat), puis le HTTPS et les cookies, et enfin les en-têtes. Chaque correctif est en général une ligne de config ou un petit changement.

Fais tout d'un coup avec Scanaris

Les cinq étapes ci-dessus, plus une quarantaine de vérifications, c'est exactement ce que fait Scanaris en une trentaine de secondes : en lecture seule sur des informations publiques, sans pentesting et sans rien exploiter. Pour chaque trouvaille il te tend un fix prompt prêt à coller dans ton IA pour la résoudre sans t'y connaître en sécurité. Scanne ton site et lève le doute aujourd'hui.

Comment se porte ton site ?

Passe-lui Scanaris et vérifie en 30 secondes, c'est gratuit.

Analyser mon site

Vérifications liées