Outils
Analyseur de technologies
Un analyseur de technologies de site web gratuit. Saisissez une URL pour voir les bibliothèques et frameworks utilisés par la page, leurs versions, la provenance de chacun et les CVE connues qui les affectent.
Vérifier une URL
Nous listons les bibliothèques et frameworks que la page utilise et comparons chaque version aux données publiques de vulnérabilités.
Guide
Comprendre votre rapport des technologies
L'essentiel du code que le navigateur d'un visiteur exécute sur votre site a été écrit par d'autres : un framework, une bibliothèque d'interface, un chargeur d'analytics, un SDK de paiement. Cet analyseur liste ce qu'une page utilise et signale les versions touchées par des vulnérabilités publiquement connues.
Comment savoir quelles technologies un site utilise
Une partie se lit à la main : afficher le code source de la page, observer l'onglet Réseau des outils de développement, ou taper la variable de version d'une bibliothèque dans la console, comme jQuery.fn.jquery. Cela répond à une question sur une bibliothèque que vous soupçonnez déjà. Un analyseur de technologies de site web liste les bibliothèques et frameworks qu'une page utilise, avec leurs versions, et indique celles qui sont obsolètes, en fin de vie ou touchées par des CVE connues.
Connaître la version d'une bibliothèque, comme jQuery
Saisissez l'URL de la page et repérez la bibliothèque dans le tableau. Version indique la version exacte, Dernière de la branche la version la plus récente de la même branche, et le statut si cette branche est encore maintenue. Dépliez la ligne pour voir où elle a été détectée et chaque CVE connue avec la version qui la corrige. Pour jQuery en particulier, lisez quelles versions de jQuery sont vulnérables.
Comparaison avec Wappalyzer, BuiltWith et Retire.js
Chaque outil répond à une question différente. Wappalyzer et BuiltWith identifient la pile d'un site, Retire.js trouve les bibliothèques vulnérables dans vos fichiers ou sur les sites que vous passez à son scanner, et cet analyseur part d'une URL pour indiquer ensemble les versions, la fin de vie et les CVE connues.
| Outil | Point de départ | CVE connues | Fin de vie | Export SBOM |
|---|---|---|---|---|
| Analyseur de technologies CentralCSP | Toute URL publique | Oui | Oui | CycloneDX, CSV, PDF |
| Wappalyzer | Extension de navigateur ou recherche en ligne | Non | Non | Non |
| BuiltWith | Recherche en ligne | Non | Non | Non |
| Retire.js | Fichiers locaux ou scanner de site headless | Oui | Non | CycloneDX (ligne de commande) |
Ce que montre le rapport
Pour chaque technologie identifiée sur la page :
- La version utilisée, ou un tiret quand aucune version n'a pu être lue.
- Le statut de la version : à jour, obsolète, dormante ou en fin de vie.
- La dernière version de la même branche, pour connaître la plus petite mise à jour utile.
- L'endroit où elle a été détectée sur la page.
- Les vulnérabilités connues qui affectent cette version, avec leur sévérité, un résumé, la version qui corrige chacune et les liens vers les avis.
Comment lire une vulnérabilité connue
Une CVE listée signifie que la version détectée se situe dans une plage qu'un avis public déclare affectée. Cela ne prouve pas que le site est exploitable : la fonction vulnérable n'est peut-être jamais appelée, et certains éditeurs rétroportent un correctif sans changer le numéro de version. Commencez par les résultats critiques et élevés dans les scripts qui touchent aux formulaires, aux sessions ou aux paiements, et passez à la version corrigée indiquée.
Pourquoi les scripts tiers comptent
Un jQuery obsolète ou un widget oublié ouvre facilement une porte sur une page, et un script tiers compromis s'exécute avec les mêmes droits que votre propre code. L'exigence 6.3.2 de PCI DSS 4.0 demande un inventaire des composants logiciels que vous exécutez, scripts tiers compris. Une analyse ponctuelle vous donne un instantané ; un inventaire continu des scripts le tient à jour depuis les navigateurs de vos vrais visiteurs.
Exports : CSV, CycloneDX et PDF
L'export JSON CycloneDX 1.6 est un SBOM standard : chaque technologie est un composant avec sa version, son statut et sa provenance, et chaque vulnérabilité connue est rattachée au composant qu'elle affecte. Le CSV compte une ligne par technologie et par vulnérabilité, pour vos tableurs et vos tickets. Le PDF est un rapport daté, à la même mise en page que les rapports de nos scanners. Les résultats ne sont pas conservés pour être partagés : exportez-les avant de quitter la page.
Plus d'outils gratuits
Poursuivez l'audit avec les autres outils gratuits
Chaque outil est gratuit, fonctionne sans compte et note avec la même échelle de sévérité.
Générateur de hash SRI
Transformez l'URL d'un script ou d'un CSS servi par un CDN en hash Subresource Integrity, avec une balise prête à coller et une vérification CORS.
- SHA-256, 384 et 512
- CORS vérifié pour vous
Scanner CSP
Récupérez la Content-Security-Policy réellement servie par une URL et notez-la face aux contournements connus, aux sources joker et aux directives manquantes.
- Constats au niveau des directives
- Lien de résultats partageable
Scanner d'en-têtes de sécurité
Notez chaque en-tête de sécurité envoyé par une URL, de HSTS à Permissions-Policy, avec chaque constat expliqué et priorisé.
- Tous les en-têtes, une seule note
- Correctifs classés par impact
Comparateur de sites
Situez votre score : votre site à côté de la moyenne du jeu de données et des sites les mieux configurés de l'année, contrôle par contrôle.
- Références publiées et vérifiables
- Vue radar par catégorie
FAQ
Questions fréquentes
Versions, CVE, fin de vie et exports SBOM : les réponses.
Sachez quand un script vulnérable apparaît
Une analyse n'est qu'un instantané. CentralCSP inventorie chaque script exécuté dans les navigateurs de vos visiteurs, signale les versions vulnérables dès qu'elles apparaissent et conserve les preuves exigées par PCI DSS. Un seul en-tête à ajouter, aucune modification de code.
