Sécurité web passive

Vérifier les protections visibles d’un site sans lancer de test d’intrusion.

FunnelPatrol observe HTTPS et plusieurs en-têtes de défense en profondeur renvoyés par la page auditée. Le but est de repérer des protections visibles à renforcer, sans exploitation de faille, sans scan agressif et sans modification du site.

Sans compte pour l’audit · analyse passive · aucune carte bancaire.

Pourquoi vérifier ?

La sécurité ne se résume pas à un cadenas HTTPS.

HTTPS protège le transport, mais d’autres réglages du navigateur peuvent réduire certains risques ou limiter l’exposition d’informations. Leur absence n’est pas automatiquement une faille exploitable : FunnelPatrol les présente comme des signaux de durcissement à vérifier avec la personne qui gère le site.

HTTPS

Vérifie que la page finale auditée utilise une connexion HTTPS plutôt qu’une adresse HTTP non chiffrée.

Content-Security-Policy

Observe la présence d’une politique CSP, utile pour limiter les sources de contenus autorisées lorsqu’elle est correctement configurée.

HSTS

Repère l’en-tête Strict-Transport-Security sur une page HTTPS. Son absence est un point de durcissement, pas la preuve d’une attaque possible.

Protection anti-iframe

Cherche X-Frame-Options ou la directive frame-ancestors d’une CSP afin d’identifier une défense visible contre l’intégration non désirée en iframe.

Anti-sniffing

Contrôle la présence de X-Content-Type-Options: nosniff, une protection simple contre certaines interprétations ambiguës de contenus.

Confidentialité navigateur

Observe Referrer-Policy et Permissions-Policy, qui permettent notamment de mieux encadrer les informations et capacités exposées au navigateur.

Questions fréquentes

Est-ce que FunnelPatrol réalise un pentest ?

Non. FunnelPatrol effectue ici une lecture passive de la réponse publique de la page. Il ne cherche pas à contourner une protection, exploiter une vulnérabilité, deviner un mot de passe ou accéder à une zone privée.

Un en-tête manquant signifie-t-il que mon site est piratable ?

Non. Un en-tête absent peut être un réglage de défense en profondeur à améliorer, mais il ne suffit pas à démontrer une vulnérabilité exploitable. Le contexte technique du site reste indispensable.

Pourquoi vérifier ces protections si le site est déjà en HTTPS ?

HTTPS est essentiel pour chiffrer les échanges, mais il ne couvre pas à lui seul tous les comportements du navigateur. Des politiques comme CSP, HSTS ou Referrer-Policy ajoutent des couches de protection complémentaires.

FunnelPatrol modifie-t-il la configuration de mon serveur ?

Non. L’audit est en lecture seule. Le rapport indique quoi vérifier, puis les changements doivent être validés et appliqués par la personne responsable du site ou de son hébergement.

Vérifiez votre propre site en quelques minutes.

Le rapport vous indique les constats visibles, leur impact possible et les actions à vérifier.

Audit gratuit