Nouveau : l'analyseur de technologies gratuit repère les bibliothèques obsolètes et les CVE connues sur n'importe quelle page. Analyser votre site

Outils

Analyseur de technologies

Un analyseur de technologies de site web gratuit. Saisissez une URL pour voir les bibliothèques et frameworks utilisés par la page, leurs versions, la provenance de chacun et les CVE connues qui les affectent.

Vérifier une URL

Nous listons les bibliothèques et frameworks que la page utilise et comparons chaque version aux données publiques de vulnérabilités.

Vous voulez épingler un script de CDN au fichier exact que vous avez vérifié ?Générer un hash SRI

Guide

Comprendre votre rapport des technologies

L'essentiel du code que le navigateur d'un visiteur exécute sur votre site a été écrit par d'autres : un framework, une bibliothèque d'interface, un chargeur d'analytics, un SDK de paiement. Cet analyseur liste ce qu'une page utilise et signale les versions touchées par des vulnérabilités publiquement connues.

Comment savoir quelles technologies un site utilise

Une partie se lit à la main : afficher le code source de la page, observer l'onglet Réseau des outils de développement, ou taper la variable de version d'une bibliothèque dans la console, comme jQuery.fn.jquery. Cela répond à une question sur une bibliothèque que vous soupçonnez déjà. Un analyseur de technologies de site web liste les bibliothèques et frameworks qu'une page utilise, avec leurs versions, et indique celles qui sont obsolètes, en fin de vie ou touchées par des CVE connues.

Connaître la version d'une bibliothèque, comme jQuery

Saisissez l'URL de la page et repérez la bibliothèque dans le tableau. Version indique la version exacte, Dernière de la branche la version la plus récente de la même branche, et le statut si cette branche est encore maintenue. Dépliez la ligne pour voir où elle a été détectée et chaque CVE connue avec la version qui la corrige. Pour jQuery en particulier, lisez quelles versions de jQuery sont vulnérables.

Comparaison avec Wappalyzer, BuiltWith et Retire.js

Chaque outil répond à une question différente. Wappalyzer et BuiltWith identifient la pile d'un site, Retire.js trouve les bibliothèques vulnérables dans vos fichiers ou sur les sites que vous passez à son scanner, et cet analyseur part d'une URL pour indiquer ensemble les versions, la fin de vie et les CVE connues.

Ce que chaque outil de détection de technologies indique
OutilPoint de départCVE connuesFin de vieExport SBOM
Analyseur de technologies CentralCSPToute URL publiqueOuiOuiCycloneDX, CSV, PDF
WappalyzerExtension de navigateur ou recherche en ligneNonNonNon
BuiltWithRecherche en ligneNonNonNon
Retire.jsFichiers locaux ou scanner de site headlessOuiNonCycloneDX (ligne de commande)

Ce que montre le rapport

Pour chaque technologie identifiée sur la page :

  • La version utilisée, ou un tiret quand aucune version n'a pu être lue.
  • Le statut de la version : à jour, obsolète, dormante ou en fin de vie.
  • La dernière version de la même branche, pour connaître la plus petite mise à jour utile.
  • L'endroit où elle a été détectée sur la page.
  • Les vulnérabilités connues qui affectent cette version, avec leur sévérité, un résumé, la version qui corrige chacune et les liens vers les avis.

Comment lire une vulnérabilité connue

Une CVE listée signifie que la version détectée se situe dans une plage qu'un avis public déclare affectée. Cela ne prouve pas que le site est exploitable : la fonction vulnérable n'est peut-être jamais appelée, et certains éditeurs rétroportent un correctif sans changer le numéro de version. Commencez par les résultats critiques et élevés dans les scripts qui touchent aux formulaires, aux sessions ou aux paiements, et passez à la version corrigée indiquée.

Pourquoi les scripts tiers comptent

Un jQuery obsolète ou un widget oublié ouvre facilement une porte sur une page, et un script tiers compromis s'exécute avec les mêmes droits que votre propre code. L'exigence 6.3.2 de PCI DSS 4.0 demande un inventaire des composants logiciels que vous exécutez, scripts tiers compris. Une analyse ponctuelle vous donne un instantané ; un inventaire continu des scripts le tient à jour depuis les navigateurs de vos vrais visiteurs.

Exports : CSV, CycloneDX et PDF

L'export JSON CycloneDX 1.6 est un SBOM standard : chaque technologie est un composant avec sa version, son statut et sa provenance, et chaque vulnérabilité connue est rattachée au composant qu'elle affecte. Le CSV compte une ligne par technologie et par vulnérabilité, pour vos tableurs et vos tickets. Le PDF est un rapport daté, à la même mise en page que les rapports de nos scanners. Les résultats ne sont pas conservés pour être partagés : exportez-les avant de quitter la page.

Plus d'outils gratuits

Poursuivez l'audit avec les autres outils gratuits

Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.

Générateur de hash SRI

Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.

  • SHA-256, 384 et 512
  • CORS vérifié pour vous
Générer un hash SRI

Scanner CSP

Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.

  • Constats au niveau des directives
  • Lien de résultats partageable
Lancer le scanner CSP

Scanner d'en-têtes de sécurité

Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.

  • Tous les en-têtes, une seule note
  • Correctifs classés par impact
Scanner vos en-têtes de sécurité

Comparateur de sites

Situez votre score : votre site à côté de la moyenne du jeu de données et des sites les mieux configurés de l'année, contrôle par contrôle.

  • Références publiées et vérifiables
  • Vue radar par catégorie
Comparez votre site aux meilleurs

FAQ

Questions fréquentes

Versions, CVE, fin de vie et exports SBOM : les réponses.

Sachez quand un script vulnérable apparaît

Une analyse n'est qu'un instantané. CentralCSP inventorie chaque script exécuté dans les navigateurs de vos visiteurs, signale les versions vulnérables dès qu'elles apparaissent et conserve les preuves exigées par PCI DSS. Un seul en-tête à ajouter, aucune modification de code.