Ce que vérifie l'audit
- Chiffrement : HTTPS, redirection depuis HTTP, validité et échéance du certificat, versions de TLS acceptées. TLS 1.0 et 1.1 sont abandonnés par tous les navigateurs depuis 2020.
- En-têtes de sécurité : HSTS, Content-Security-Policy, protection contre l'intégration dans un cadre, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Discrétion : versions de logiciels annoncées par le serveur ou la page, fichier security.txt.
- Cookies : attributs Secure, HttpOnly et SameSite des cookies déposés dès l'accueil.
- DNS et messagerie : CAA, DNSSEC, SPF et DMARC, qui protègent votre nom contre l'usurpation.
L'audit reconnaît le serveur web (Nginx, Apache, LiteSpeed, Caddy, IIS) et prépare les lignes de configuration qui corrigent ce qu'il a relevé. Vous pouvez basculer d'un serveur à l'autre, par exemple pour préparer une migration.