Outils
Comparez la sécurité de votre site
Lancez un scan en direct et voyez comment votre posture de sécurité se situe face aux sites les mieux configurés de notre jeu de données et à la moyenne du jeu de données. Gratuit, sans compte.
Comparez votre site
Lancez un scan en direct de votre site et voyez comment sa posture de sécurité se compare aux sites les mieux configurés de notre jeu de données et à sa moyenne.
Exemple de résultat
À quoi ressemble votre benchmark
Comment se compare une boutique typique qui envoie les en-têtes de base mais aucune Content Security Policy. Les références verte et orange sont les vraies valeurs du jeu de données 2026, celles face auxquelles votre propre scan est tracé.
En-têtes de sécurité
| Votre site | Meilleurs sites | Moyenne | |
|---|---|---|---|
| X-Frame-Options | 100/100 | 100/100 | 100/100 |
| X-Content-Type-Options | 100/100 | 100/100 | 40/100 |
| Cache-Control | 72/100 | 99/100 | 92/100 |
| Strict-Transport-Security | 55/100 | 99/100 | 23/100 |
| Referrer-Policy | 20/100 | 100/100 | 24/100 |
Résistance aux attaques
| Votre site | Meilleurs sites | Moyenne | |
|---|---|---|---|
| Clickjacking | 95/100 | 99/100 | 35/100 |
| Exfiltration de données | 40/100 | 99/100 | 50/100 |
| Injection de script | 12/100 | 83/100 | 3/100 |
| Chaîne d'appro. | 5/100 | 70/100 | 4/100 |
La série bleue est illustrative. Les valeurs de la meilleure cohorte et de la moyenne sont les vraies références du jeu de données 2026, publiées dans le rapport State of the Web. Lancez le scan ci-dessus pour tracer le polygone de votre propre site.
Guide
Comprendre votre benchmark de sécurité
Ce benchmark note la configuration de sécurité publique de votre site et la situe par rapport aux autres sites, pour que le chiffre vienne avec un point de comparaison. Il répond à la question qu'une note seule ne peut pas trancher : non pas « mon site est-il sécurisé ? » mais « est-il mieux ou moins bien configuré que les autres ? ». Il lance un scan en direct et trace le résultat face au reste du web scanné.
Ce que la comparaison mesure
Il note ce que n'importe quel observateur externe peut vérifier sur votre site : les en-têtes de sécurité que vous envoyez, la Content Security Policy derrière eux, votre tenue face aux classes d'attaques qui frappent réellement les sites en production, et si vos politiques rapportent quelque part. Rien n'est installé et aucun compte n'est nécessaire : si un en-tête manque dans vos réponses, il manque pour quiconque regarde. Les contrôles derrière chaque axe sont couverts dans nos guides de sécurité web.
Comment le score est calculé
Six domaines, chacun noté de 0 à 100, tous lus dans la même réponse publique :
- En-têtes de sécurité: chaque en-tête de réponse protecteur, jugé sur la valeur qu'il porte et pas seulement sur sa présence.
- Content Security Policy: la politique envoyée par votre serveur, avec les mots-clés permissifs, les sources trop larges et les directives manquantes pondérés selon ce qu'un attaquant exploiterait.
- Résistance aux attaques: ce que votre configuration arrêterait réellement, sur les principales voies d'attaque côté client.
- Application des politiques: quelles politiques vous appliquez vraiment plutôt que de les laisser en report-only, et à quel point chacune est stricte.
- Politiques capables de reporting: si les politiques que vous envoyez sont branchées pour rapporter les violations plutôt que d'échouer en silence.
- Configuration du reporting: si les endpoints que vous déclarez existent, sont référencés correctement et recevraient bien ce que le navigateur envoie.
Le chiffre global ne fait la moyenne que des domaines sur lesquels votre site a été évalué : c'est pourquoi un site sans aucune politique affiche moins de rayons plutôt qu'une série de zéros.
À qui vous êtes comparé
Vos scores sont tracés face à deux références : la meilleure cohorte, c'est-à-dire les sites les mieux configurés de l'année, et la moyenne de l'ensemble du jeu de données. Les deux viennent du jeu de données CentralCSP, celui-là même qui alimente chaque année notre rapport State of the Web. L'édition 2026 couvre 761 345 domaines notés, avec une meilleure cohorte de 150 sites.
Les deux références sont publiées et auditables, ce qui est rare pour un benchmark. Les produits de notation de sécurité vous comparent à une cohorte sectorielle qu'ils ne divulguent pas ; ici, vous pouvez ouvrir le rapport et voir comment la population se situe, contrôle par contrôle. Les références se renouvellent à chaque édition : la barre bouge en même temps que le web.
Comment lire le radar de votre benchmark de sécurité
Un coup d'œil au radar vous dit où vous en êtes : chaque rayon est un contrôle noté de 0 à 100 pour votre site, la meilleure cohorte et la moyenne, donc les contrôles qui portent votre écart se voient immédiatement. Deux conventions gardent l'image honnête : un contrôle qui ne s'applique pas à vous est retiré du graphique plutôt que de tirer votre polygone vers zéro, tandis qu'un contrôle requis mais absent reste à 0, pour qu'un véritable écart ne soit jamais masqué.
Si une plateforme de notation de sécurité a signalé votre site
SecurityScorecard, Bitsight et RiskRecon lisent les mêmes signaux externes que ce scan : vos réponses publiques, sans agent ni accès. Tout ce qu'ils peuvent signaler sur vos en-têtes et vos politiques côté client, ce scan le signale aussi, et il continue là où leurs listes de contrôle s'arrêtent : constats au niveau des valeurs, résistance aux attaques, et vérification que votre reporting fonctionne réellement.
Pour voir ces constats sur votre propre site, contrôle par contrôle, lancez l'un de ces outils : Scanner CSP, Vérificateur d'en-têtes de sécurité ou Vérificateur Reporting API. Chacun liste les en-têtes et directives exacts derrière le score, et ce qu'il faut changer.
Si vous partez d'un constat précis, deux guides couvrent les plus fréquents : corriger les constats CSP de SecurityScorecard et corriger les constats CSP de BitSight. BitSight note la CSP depuis juillet 2025 : pourquoi BitSight note désormais la CSP.
CentralCSP n'est affilié à SecurityScorecard, Bitsight, RiskRecon ni à aucune plateforme de notation, et aucun outil ne peut promettre un score précis : ce scan vous montre les mêmes signaux externes qu'elles mesurent, pour corriger les contrôles qui les portent.
Plus d'outils gratuits
Poursuivez l'audit avec les autres outils gratuits
Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.
Scanner CSP
Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.
- Constats au niveau des directives
- Lien de résultats partageable
Évaluateur CSP
Collez une politique pas encore déployée et obtenez la même notation et les mêmes constats qu'un scan en ligne, sans URL.
- Auditez avant de déployer
- Même moteur de notation
Scanner d'en-têtes de sécurité
Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.
- Tous les en-têtes, une seule note
- Correctifs classés par impact
Vérificateur Reporting API
Vérifiez que le signalement des violations fonctionne vraiment : les endpoints, Reporting-Endpoints et Report-To, et quelles fonctionnalités de sécurité rapportent réellement.
- Cartographie des endpoints et fonctionnalités
- Pertes silencieuses signalées
Générateur de hash SRI
Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.
- SHA-256, 384 et 512
- CORS vérifié pour vous
Générateur de hash CSP
Transformez un script ou un style inline en hash qui l'autorise sous une politique stricte, directement dans votre navigateur.
- Fonctionne entièrement côté client
- SHA-256, 384 et 512
FAQ
Questions fréquentes
Scoring, jeu de données et notations de sécurité : les réponses.
Le score d'aujourd'hui est à un déploiement de changer
CentralCSP surveille en continu votre CSP et vos en-têtes de sécurité, avec des rapports venant directement des navigateurs de vos visiteurs, et vous alerte quand un déploiement fait tomber un en-tête ou qu'un nouveau script apparaît. La posture que vous avez mesurée aujourd'hui est encore là au prochain trimestre. Ajoutez un en-tête, sans changer votre code.
