﻿---
title: "Analyseur de technologies de site web, versions et CVE"
description: "Analyseur gratuit de technologies de site web : bibliothèques JavaScript utilisées, versions, fin de vie et CVE connues, avec un export SBOM CycloneDX."
url: "https://centralcsp.com/fr/tools/tech-checker/"
lang: "fr"
---

Outils

# Analyseur de technologies

Un analyseur de technologies de site web gratuit. Saisissez une URL pour voir les bibliothèques et frameworks utilisés par la page, leurs versions, la provenance de chacun et les CVE connues qui les affectent.

### Vérifier une URL

Nous listons les bibliothèques et frameworks que la page utilise et comparons chaque version aux données publiques de vulnérabilités.

Analyser les technologies

N'analysez que des sites qui vous appartiennent ou que vous êtes autorisé à évaluer. Les résultats restent dans cet onglet et sont supprimés de nos serveurs 30 minutes après l'analyse.

Vous voulez épingler un script de CDN au fichier exact que vous avez vérifié ? [Générer un hash SRI](https://centralcsp.com/fr/tools/sri-hash/)

Guide

## Comprendre votre rapport des technologies

L'essentiel du code que le navigateur d'un visiteur exécute sur votre site a été écrit par d'autres : un framework, une bibliothèque d'interface, un chargeur d'analytics, un SDK de paiement. Cet analyseur liste ce qu'une page utilise et signale les versions touchées par des vulnérabilités publiquement connues.

### Comment savoir quelles technologies un site utilise

Une partie se lit à la main : afficher le code source de la page, observer l'onglet Réseau des outils de développement, ou taper la variable de version d'une bibliothèque dans la console, comme jQuery.fn.jquery. Cela répond à une question sur une bibliothèque que vous soupçonnez déjà. Un analyseur de technologies de site web liste les bibliothèques et frameworks qu'une page utilise, avec leurs versions, et indique celles qui sont obsolètes, en fin de vie ou touchées par des CVE connues.

### Connaître la version d'une bibliothèque, comme jQuery

Saisissez l'URL de la page et repérez la bibliothèque dans le tableau. Version indique la version exacte, Dernière de la branche la version la plus récente de la même branche, et le statut si cette branche est encore maintenue. Dépliez la ligne pour voir où elle a été détectée et chaque CVE connue avec la version qui la corrige. Pour jQuery en particulier, lisez [quelles versions de jQuery sont vulnérables](https://centralcsp.com/fr/blog/vulnerable-jquery-version).

### Comparaison avec Wappalyzer, BuiltWith et Retire.js

Chaque outil répond à une question différente. Wappalyzer et BuiltWith identifient la pile d'un site, Retire.js trouve les bibliothèques vulnérables dans vos fichiers ou sur les sites que vous passez à son scanner, et cet analyseur part d'une URL pour indiquer ensemble les versions, la fin de vie et les CVE connues.

Ce que chaque outil de détection de technologies indique
| Outil | Point de départ | CVE connues | Fin de vie | Export SBOM |
| --- | --- | --- | --- | --- |
| Analyseur de technologies CentralCSP | Toute URL publique | Oui | Oui | CycloneDX, CSV, PDF |
| Wappalyzer | Extension de navigateur ou recherche en ligne | Non | Non | Non |
| BuiltWith | Recherche en ligne | Non | Non | Non |
| Retire.js | Fichiers locaux ou scanner de site headless | Oui | Non | CycloneDX (ligne de commande) |

### Ce que montre le rapport

Pour chaque technologie identifiée sur la page :

-   La version utilisée, ou un tiret quand aucune version n'a pu être lue.
-   Le statut de la version : à jour, obsolète, dormante ou en fin de vie.
-   La dernière version de la même branche, pour connaître la plus petite mise à jour utile.
-   L'endroit où elle a été détectée sur la page.
-   Les vulnérabilités connues qui affectent cette version, avec leur sévérité, un résumé, la version qui corrige chacune et les liens vers les avis.

### Comment lire une vulnérabilité connue

Une CVE listée signifie que la version détectée se situe dans une plage qu'un avis public déclare affectée. Cela ne prouve pas que le site est exploitable : la fonction vulnérable n'est peut-être jamais appelée, et certains éditeurs rétroportent un correctif sans changer le numéro de version. Commencez par les résultats critiques et élevés dans les scripts qui touchent aux formulaires, aux sessions ou aux paiements, et passez à la version corrigée indiquée.

### Pourquoi les scripts tiers comptent

Un jQuery obsolète ou un widget oublié ouvre facilement une porte sur une page, et un script tiers compromis s'exécute avec les mêmes droits que votre propre code. L'exigence 6.3.2 de PCI DSS 4.0 demande un inventaire des composants logiciels que vous exécutez, scripts tiers compris. Une analyse ponctuelle vous donne un instantané ; un [inventaire continu des scripts](https://centralcsp.com/fr/docs/platform/features/script-inventory) le tient à jour depuis les navigateurs de vos vrais visiteurs.

### Exports : CSV, CycloneDX et PDF

L'export JSON CycloneDX 1.6 est un SBOM standard : chaque technologie est un composant avec sa version, son statut et sa provenance, et chaque vulnérabilité connue est rattachée au composant qu'elle affecte. Le CSV compte une ligne par technologie et par vulnérabilité, pour vos tableurs et vos tickets. Le PDF est un rapport daté, à la même mise en page que les rapports de nos scanners. Les résultats ne sont pas conservés pour être partagés : exportez-les avant de quitter la page.

Pour aller plus loin

-   [L'inventaire des scripts dans CentralCSP](https://centralcsp.com/fr/docs/platform/features/script-inventory)
-   [Technologies, versions et CVE dans CentralCSP](https://centralcsp.com/fr/docs/platform/features/technologies)
-   [Détecter les bibliothèques JavaScript vulnérables](https://centralcsp.com/fr/blog/detect-vulnerable-javascript-libraries)
-   [Votre version de jQuery est-elle vulnérable ?](https://centralcsp.com/fr/blog/vulnerable-jquery-version)
-   [Détecter un skimmer côté client](https://centralcsp.com/fr/blog/magecart-formjacking-detection)

Plus d'outils gratuits

## Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

### Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

-   SHA-256, 384 et 512
-   CORS vérifié pour vous

[Générer un hash SRI](https://centralcsp.com/fr/tools/sri-hash/)

### Scanner CSP

Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.

-   Constats au niveau des directives
-   Lien de résultats partageable

[Lancer le scanner CSP](https://centralcsp.com/fr/tools/csp-scanner/)

### Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

-   Tous les en-têtes, une seule note
-   Correctifs classés par impact

[Scanner vos en-têtes de sécurité](https://centralcsp.com/fr/tools/security-headers/)

### Comparateur de sites

Situez votre score : votre site à côté de la moyenne du jeu de données et des sites les mieux configurés de l'année, contrôle par contrôle.

-   Références publiées et vérifiables
-   Vue radar par catégorie

[Comparez votre site aux meilleurs](https://centralcsp.com/fr/tools/compare/)

FAQ

## Questions fréquentes

Versions, CVE, fin de vie et exports SBOM : les réponses.

### Comment savoir quelles bibliothèques JavaScript un site utilise ?

Saisissez l'URL de la page dans l'analyseur ci-dessus. Il liste les bibliothèques et frameworks que la page utilise, avec leur version et l'endroit où chacun a été détecté. À la main, il faudrait ouvrir les DevTools, lister les scripts dans l'onglet Réseau et lire les bannières de version fichier par fichier.

### Comment savoir quelle version de jQuery un site utilise ?

Saisissez l'URL de la page dans l'analyseur ci-dessus et repérez jQuery dans les résultats. La colonne Version indique la version exacte, et le statut indique si elle est à jour, obsolète ou en fin de vie. Dépliez la ligne pour voir les CVE connues qui touchent cette version et la version qui corrige chacune. À la main, vous pouvez taper jQuery.fn.jquery dans la console du navigateur sur la page.

### L'analyseur de technologies est-il une alternative à Wappalyzer ?

Pour les questions de sécurité, oui. Wappalyzer et BuiltWith servent à identifier toute la pile d'un site, CMS, hébergement et outils marketing compris. Cet analyseur se concentre sur les bibliothèques et frameworks JavaScript qu'une page utilise, et ajoute ce qui compte pour la sécurité : l'état de chaque version, sa fin de vie éventuelle et les CVE connues qui la touchent, avec un export SBOM CycloneDX.

### Une CVE listée signifie-t-elle que le site est vulnérable ?

Pas à elle seule. Une CVE listée est une vulnérabilité publiquement connue qui affecte la version détectée. Son exploitabilité dépend de l'usage qui est fait de la bibliothèque, et certains éditeurs corrigent une faille sans changer le numéro de version. Lisez la liste comme les versions à mettre à jour ou à vérifier en priorité, pas comme un verdict.

### Que signifie « fin de vie » pour une version de bibliothèque ?

Les mainteneurs ne publient plus de correctifs pour cette branche. Une faille découverte demain y restera ouverte : une version en fin de vie est donc un risque même sans CVE connue aujourd'hui. Obsolète signifie qu'une version plus récente existe dans la même branche ; dormant, que le projet n'a rien publié depuis longtemps.

### Puis-je exporter les résultats sous forme de SBOM ?

Oui. Exportez un fichier JSON CycloneDX 1.6, avec chaque technologie comme composant et chaque vulnérabilité connue rattachée à celui-ci, un CSV avec une ligne par technologie et vulnérabilité, ou un rapport PDF. Les résultats ne sont pas conservés pour être partagés : exportez-les avant de quitter la page. L'export PDF fonctionne pendant 30 minutes après l'analyse.

### L'analyseur de technologies est-il gratuit ?

Oui, il est gratuit et ne demande aucun compte. Chaque analyse récupère une page publique et les scripts publics qu'elle charge, les mêmes requêtes qu'un navigateur. N'analysez que les sites qui vous appartiennent ou que vous êtes autorisé à évaluer.

## Sachez quand un script vulnérable apparaît

Une analyse n'est qu'un instantané. CentralCSP inventorie chaque script exécuté dans les navigateurs de vos visiteurs, signale les versions vulnérables dès qu'elles apparaissent et conserve les preuves exigées par PCI DSS. Un seul en-tête à ajouter, aucune modification de code.

[Commencer avec CentralCSP](https://app.centralcsp.com) [Voir la protection supply chain](https://centralcsp.com/fr/platform/supply-chain/)

---

Disponible en : [en](https://centralcsp.com/en/tools/tech-checker/), [fr](https://centralcsp.com/fr/tools/tech-checker/)
