HTTPS
Vérifie que la page finale auditée utilise une connexion HTTPS plutôt qu’une adresse HTTP non chiffrée.
Sécurité web passive
FunnelPatrol observe HTTPS et plusieurs en-têtes de défense en profondeur renvoyés par la page auditée. Le but est de repérer des protections visibles à renforcer, sans exploitation de faille, sans scan agressif et sans modification du site.
Sans compte pour l’audit · analyse passive · aucune carte bancaire.
Pourquoi vérifier ?
HTTPS protège le transport, mais d’autres réglages du navigateur peuvent réduire certains risques ou limiter l’exposition d’informations. Leur absence n’est pas automatiquement une faille exploitable : FunnelPatrol les présente comme des signaux de durcissement à vérifier avec la personne qui gère le site.
Vérifie que la page finale auditée utilise une connexion HTTPS plutôt qu’une adresse HTTP non chiffrée.
Observe la présence d’une politique CSP, utile pour limiter les sources de contenus autorisées lorsqu’elle est correctement configurée.
Repère l’en-tête Strict-Transport-Security sur une page HTTPS. Son absence est un point de durcissement, pas la preuve d’une attaque possible.
Cherche X-Frame-Options ou la directive frame-ancestors d’une CSP afin d’identifier une défense visible contre l’intégration non désirée en iframe.
Contrôle la présence de X-Content-Type-Options: nosniff, une protection simple contre certaines interprétations ambiguës de contenus.
Observe Referrer-Policy et Permissions-Policy, qui permettent notamment de mieux encadrer les informations et capacités exposées au navigateur.
Non. FunnelPatrol effectue ici une lecture passive de la réponse publique de la page. Il ne cherche pas à contourner une protection, exploiter une vulnérabilité, deviner un mot de passe ou accéder à une zone privée.
Non. Un en-tête absent peut être un réglage de défense en profondeur à améliorer, mais il ne suffit pas à démontrer une vulnérabilité exploitable. Le contexte technique du site reste indispensable.
HTTPS est essentiel pour chiffrer les échanges, mais il ne couvre pas à lui seul tous les comportements du navigateur. Des politiques comme CSP, HSTS ou Referrer-Policy ajoutent des couches de protection complémentaires.
Non. L’audit est en lecture seule. Le rapport indique quoi vérifier, puis les changements doivent être validés et appliqués par la personne responsable du site ou de son hébergement.
Guides FunnelPatrol
Le rapport vous indique les constats visibles, leur impact possible et les actions à vérifier.