﻿---
title: "Score de sécurité d'un site web - comparatif gratuit"
description: "Scannez un domaine gratuitement : CSP, en-têtes de sécurité et résistance aux attaques notés sur 100, face aux sites les mieux configurés et à 500 000 autres."
url: "https://centralcsp.com/fr/tools/compare/"
lang: "fr"
---

Outils

# Comparez la sécurité de votre site

Lancez un scan en direct et voyez comment votre posture de sécurité se situe face aux sites les mieux configurés de notre jeu de données et à la moyenne du jeu de données. Gratuit, sans compte.

### Comparez votre site

Lancez un scan en direct de votre site et voyez comment sa posture de sécurité se compare aux sites les mieux configurés de notre jeu de données et à sa moyenne.

Scanner et comparer

Entrez un domaine, nous l'analysons puis situons ses scores face à la cohorte de cette année. Tout domaine public fonctionne, y compris un que vous ne possédez pas.

Vous voulez les constats derrière ces scores ? [Lancer le scan des en-têtes de sécurité](https://centralcsp.com/fr/tools/security-headers/)

Exemple de résultat

## À quoi ressemble votre benchmark

Comment se compare une boutique typique qui envoie les en-têtes de base mais aucune Content Security Policy. Les références verte et orange sont les vraies valeurs du jeu de données 2026, celles face auxquelles votre propre scan est tracé.

Votre site 46/100

Meilleurs sites 71/100

Moyenne 25/100

Votre site Meilleurs sites Moyenne

### En-têtes de sécurité

En-têtes de sécurité
|  | Votre site | Meilleurs sites | Moyenne |
| --- | --- | --- | --- |
| X-Frame-Options | 100/100 | 100/100 | 100/100 |
| X-Content-Type-Options | 100/100 | 100/100 | 40/100 |
| Cache-Control | 72/100 | 99/100 | 92/100 |
| Strict-Transport-Security | 55/100 | 99/100 | 23/100 |
| Referrer-Policy | 20/100 | 100/100 | 24/100 |

### Résistance aux attaques

Résistance aux attaques
|  | Votre site | Meilleurs sites | Moyenne |
| --- | --- | --- | --- |
| Clickjacking | 95/100 | 99/100 | 35/100 |
| Exfiltration de données | 40/100 | 99/100 | 50/100 |
| Injection de script | 12/100 | 83/100 | 3/100 |
| Chaîne d'appro. | 5/100 | 70/100 | 4/100 |

La série bleue est illustrative. Les valeurs de la meilleure cohorte et de la moyenne sont les vraies références du jeu de données 2026, publiées dans le rapport State of the Web. Lancez le scan ci-dessus pour tracer le polygone de votre propre site.

Guide

## Comprendre votre benchmark de sécurité

Ce benchmark note la configuration de sécurité publique de votre site et la situe par rapport aux autres sites, pour que le chiffre vienne avec un point de comparaison. Il répond à la question qu'une note seule ne peut pas trancher : non pas « mon site est-il sécurisé ? » mais « est-il mieux ou moins bien configuré que les autres ? ». Il lance un scan en direct et trace le résultat face au reste du web scanné.

### Ce que la comparaison mesure

Il note ce que n'importe quel observateur externe peut vérifier sur votre site : les en-têtes de sécurité que vous envoyez, la Content Security Policy derrière eux, votre tenue face aux classes d'attaques qui frappent réellement les sites en production, et si vos politiques rapportent quelque part. Rien n'est installé et aucun compte n'est nécessaire : si un en-tête manque dans vos réponses, il manque pour quiconque regarde. Les contrôles derrière chaque axe sont couverts dans nos [guides de sécurité web](https://centralcsp.com/fr/docs/web-security).

### Comment le score est calculé

Six domaines, chacun noté de 0 à 100, tous lus dans la même réponse publique :

-   **En-têtes de sécurité:** chaque en-tête de réponse protecteur, jugé sur la valeur qu'il porte et pas seulement sur sa présence.
-   **Content Security Policy:** la politique envoyée par votre serveur, avec les mots-clés permissifs, les sources trop larges et les directives manquantes pondérés selon ce qu'un attaquant exploiterait.
-   **Résistance aux attaques:** ce que votre configuration arrêterait réellement, sur les principales voies d'attaque côté client.
-   **Application des politiques:** quelles politiques vous appliquez vraiment plutôt que de les laisser en report-only, et à quel point chacune est stricte.
-   **Politiques capables de reporting:** si les politiques que vous envoyez sont branchées pour rapporter les violations plutôt que d'échouer en silence.
-   **Configuration du reporting:** si les endpoints que vous déclarez existent, sont référencés correctement et recevraient bien ce que le navigateur envoie.

Le chiffre global ne fait la moyenne que des domaines sur lesquels votre site a été évalué : c'est pourquoi un site sans aucune politique affiche moins de rayons plutôt qu'une série de zéros.

### À qui vous êtes comparé

Vos scores sont tracés face à deux références : la meilleure cohorte, c'est-à-dire les sites les mieux configurés de l'année, et la moyenne de l'ensemble du jeu de données. Les deux viennent du jeu de données CentralCSP, celui-là même qui alimente chaque année notre [rapport State of the Web](https://centralcsp.com/fr/state-of-the-web/). L'édition 2026 couvre 761 345 domaines notés, avec une meilleure cohorte de 150 sites.

Les deux références sont publiées et auditables, ce qui est rare pour un benchmark. Les produits de notation de sécurité vous comparent à une cohorte sectorielle qu'ils ne divulguent pas ; ici, vous pouvez ouvrir le rapport et voir comment la population se situe, contrôle par contrôle. Les références se renouvellent à chaque édition : la barre bouge en même temps que le web.

### Comment lire le radar de votre benchmark de sécurité

Un coup d'œil au radar vous dit où vous en êtes : chaque rayon est un contrôle noté de 0 à 100 pour votre site, la meilleure cohorte et la moyenne, donc les contrôles qui portent votre écart se voient immédiatement. Deux conventions gardent l'image honnête : un contrôle qui ne s'applique pas à vous est retiré du graphique plutôt que de tirer votre polygone vers zéro, tandis qu'un contrôle requis mais absent reste à 0, pour qu'un véritable écart ne soit jamais masqué.

### Si une plateforme de notation de sécurité a signalé votre site

[SecurityScorecard](https://securityscorecard.com), [Bitsight](https://www.bitsight.com) et [RiskRecon](https://www.riskrecon.com) lisent les mêmes signaux externes que ce scan : vos réponses publiques, sans agent ni accès. Tout ce qu'ils peuvent signaler sur vos en-têtes et vos politiques côté client, ce scan le signale aussi, et il continue là où leurs listes de contrôle s'arrêtent : constats au niveau des valeurs, résistance aux attaques, et vérification que votre reporting fonctionne réellement.

Pour voir ces constats sur votre propre site, contrôle par contrôle, lancez l'un de ces outils : [Scanner CSP](https://centralcsp.com/fr/tools/csp-scanner/), [Vérificateur d'en-têtes de sécurité](https://centralcsp.com/fr/tools/security-headers/) ou [Vérificateur Reporting API](https://centralcsp.com/fr/tools/reporting-api/). Chacun liste les en-têtes et directives exacts derrière le score, et ce qu'il faut changer.

Si vous partez d'un constat précis, deux guides couvrent les plus fréquents : [corriger les constats CSP de SecurityScorecard](https://centralcsp.com/fr/blog/fix-securityscorecard-csp-findings) et [corriger les constats CSP de BitSight](https://centralcsp.com/fr/blog/fix-bitsight-csp-findings). BitSight note la CSP depuis juillet 2025 : [pourquoi BitSight note désormais la CSP](https://centralcsp.com/fr/blog/bitsight-rau25-was-csp).

CentralCSP n'est affilié à SecurityScorecard, Bitsight, RiskRecon ni à aucune plateforme de notation, et aucun outil ne peut promettre un score précis : ce scan vous montre les mêmes signaux externes qu'elles mesurent, pour corriger les contrôles qui les portent.

Pour aller plus loin

-   [Présentation de Content-Security-Policy](https://centralcsp.com/fr/docs/web-security/policies/content-security-policy)
-   [Les guides de sécurité web](https://centralcsp.com/fr/docs/web-security)
-   [Les rapports de violation CSP](https://centralcsp.com/fr/docs/web-security/reporting-api/reports/csp-violation)
-   [Subresource Integrity](https://centralcsp.com/fr/docs/web-security/other/subresource-integrity)
-   [Améliorer la note de vos en-têtes de sécurité](https://centralcsp.com/fr/blog/improve-security-headers-grade)

Plus d'outils gratuits

## Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

### Scanner CSP

Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.

-   Constats au niveau des directives
-   Lien de résultats partageable

[Lancer le scanner CSP](https://centralcsp.com/fr/tools/csp-scanner/)

### Évaluateur CSP

Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.

-   Auditez avant de déployer
-   Même moteur de notation

[Évaluer une politique dans l'évaluateur CSP](https://centralcsp.com/fr/tools/csp-evaluator/)

### Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

-   Tous les en-têtes, une seule note
-   Correctifs classés par impact

[Scanner vos en-têtes de sécurité](https://centralcsp.com/fr/tools/security-headers/)

### Vérificateur Reporting API

Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.

-   Cartographie des endpoints et fonctionnalités
-   Pertes silencieuses signalées

[Vérifier votre configuration Reporting API](https://centralcsp.com/fr/tools/reporting-api/)

### Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

-   SHA-256, 384 et 512
-   CORS vérifié pour vous

[Générer un hash SRI](https://centralcsp.com/fr/tools/sri-hash/)

### Générateur de hash CSP

Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.

-   Fonctionne entièrement côté client
-   SHA-256, 384 et 512

[Générer un hash CSP](https://centralcsp.com/fr/tools/csp-hash/)

FAQ

## Questions fréquentes

Scoring, jeu de données et notations de sécurité : les réponses.

### Comment fonctionne la comparaison de sécurité de site web ?

Saisissez un domaine et l'outil lance un scan en direct des réponses publiques du site, en suivant les redirections jusqu'à l'URL finale. Il note cinq axes sur une échelle de 0 à 100 : les en-têtes de sécurité, la Content Security Policy, la résistance aux attaques, les politiques capables de rapporter et la configuration du reporting. Chaque axe est ensuite comparé à deux références du jeu de données CentralCSP : les sites les mieux configurés de l'année et la moyenne de l'ensemble du jeu de données. Un scan se termine généralement en moins d'une minute.

### Qu'est-ce qu'un bon score de sécurité pour un site web ?

Dans le jeu de données CentralCSP 2026, le site moyen obtient 46 sur 100 au global et la cohorte des sites les mieux configurés atteint 92,4 de moyenne : la moyenne est donc une barre très basse. Au-dessus de 60 au global, un site devance déjà 93 % du web analysé. L'écart vient surtout de la Content Security Policy (moyenne du jeu de données : 7 sur 100) et de HSTS (moyenne : 23), donc ce sont généralement ces deux axes qui font bouger un score le plus vite.

### Puis-je comparer le site d'un concurrent ?

Oui. Le scan lit uniquement les réponses publiques qu'un site envoie à tout le monde, la même vue que celle d'un visiteur : il fonctionne donc sur n'importe quel domaine accessible, que vous le possédiez ou non. Il traite un domaine à la fois : analysez le vôtre, puis le leur, et lisez les deux polygones face aux deux mêmes références, la meilleure cohorte et la moyenne de la population. Aucune connexion, aucune sonde au-delà de ce qu'un navigateur demanderait.

### Pourquoi un score sur 100 plutôt qu'une note de A à F ?

Parce qu'une lettre réduit cinq domaines distincts à un seul caractère, et que cette lettre ne dit rien de celui qui vous pénalise. Ici, chaque domaine conserve son propre rayon sur 100 : vous voyez que vos en-têtes vont bien et que c'est la Content Security Policy qui creuse l'écart, plutôt que de recevoir un C. Une note n'a par ailleurs aucun point de référence : elle indique votre résultat face à une liste fixe, pas votre position par rapport aux autres sites, qui est justement la question à laquelle cet outil répond.

### À quels sites le mien est-il comparé ?

Au même jeu de données que celui du rapport State of the Web de CentralCSP : 761 345 domaines notés dans l'édition 2026. La référence verte est la meilleure cohorte, c'est-à-dire les 150 sites les mieux configurés de l'année ; la référence orange est la moyenne de l'ensemble du jeu de données. Les deux sont publiées dans le rapport et se renouvellent à chaque édition annuelle.

### À quelle fréquence les références changent-elles ?

Une fois par an. La meilleure cohorte et la moyenne de la population proviennent toutes deux du recensement State of the Web, publié chaque année, et les références utilisées actuellement pour tracer votre radar sont celles de l'édition 2026. Votre propre score, lui, est mesuré en direct au moment du scan : relancer l'analyse après un correctif montre donc le changement immédiatement, même si les références ne bougent qu'à l'édition suivante.

### Le benchmark est-il gratuit ? Faut-il un compte ?

Oui, il est gratuit, et aucun compte ni e-mail n'est nécessaire. Un captcha invisible s'exécute avant chaque scan pour écarter les abus automatisés. Le scan est un vrai scan en direct de votre site, pas une consultation en cache : vous pouvez donc le relancer juste après avoir déployé un correctif et constater la différence.

### Corriger ces écarts améliorera-t-il ma note SecurityScorecard ou Bitsight ?

Ces plateformes observent les mêmes signaux publics que ce scan : déployer un correctif donne à leurs scanners une réponse conforme à observer, et c'est ce qui résout le constat correspondant. Utilisez le flux de résolution ou de rescan de la plateforme pour accélérer les choses. Aucun outil ne peut promettre un changement de score précis : les notations composites pondèrent l'ensemble de votre empreinte numérique avec des modèles propriétaires, et CentralCSP n'a aucun accès à votre scorecard.

### Pourquoi mon radar affiche-t-il moins de rayons que prévu ?

Les contrôles qui n'ont pas été évalués pour votre site sont retirés du graphique afin de ne pas aplatir votre polygone à zéro. Un contrôle requis mais absent est un autre cas : il reste sur le graphique à 0, pour qu'un véritable écart demeure visible. Votre score global suit la même règle et ne moyenne que les axes sur lesquels vous avez été évalué.

## Le score d'aujourd'hui est à un déploiement de changer

CentralCSP surveille en continu votre CSP et vos en-têtes de sécurité, avec des rapports venant directement des navigateurs de vos visiteurs, et vous alerte quand un déploiement fait tomber un en-tête ou qu'un nouveau script apparaît. La posture que vous avez mesurée aujourd'hui est encore là au prochain trimestre. Ajoutez un en-tête, sans changer votre code.

[Commencer avec CentralCSP](https://app.centralcsp.com) [Voir la surveillance continue des en-têtes](https://centralcsp.com/fr/platform/monitoring/)

---

Disponible en : [en](https://centralcsp.com/en/tools/compare/), [fr](https://centralcsp.com/fr/tools/compare/)
