Exemple de rapport

your-site.com

Exemple de rapport du forfait Pro. La cartographie de conformité, l'AI Library Health et le Deep Scan sont inclus à partir du forfait Pro — découvrez ce qu'inclut chaque forfait.

your-site.com · Généré le 1 Jul 2026 · v1

L'enregistrement du domaine expire le 1 Dec 2026 · Example Registrar Inc.

Il s'agit d'un exemple réel pour un site imaginaire. Votre propre rapport est généré à partir d'un scan en direct de votre domaine — mêmes sections, même niveau de détail.

B
84 / 100
Indice de santé sécurité
Renforcement recommandé
Vous revendez à des clients ? Voyez le même rapport sous la marque d’une agence.Télécharger le PDF en marque blanche →
Aller à

Ce qui a changé depuis la dernière analyse

0 nouveau0 rouvert3 corrigé4 inchangé

Résolus depuis la dernière analyse

  • Élevée Cross Site Scripting (Reflected)
  • Faible X-Content-Type-Options missing
  • Moyenne TLS 1.0 is enabled

Synthèse

Ce rapport couvre l'évaluation de sécurité de your-site.com. Il a obtenu un score de 84/100, note B (Hardening Recommended). Les éléments ouverts sont des améliorations de durcissement de gravité plus faible plutôt que des vulnérabilités exploitables. Depuis la dernière analyse, le score a augmenté de 24 point(s).

Problèmes par gravité

Sélectionnez une gravité pour voir les résultats correspondants.

Exposition au risque estimée

Exposition estimée à partir des résultats en cours dans ce rapport : £4,800.00 - £14,500.00

GravitéEn coursExposition estimée
Moyenne3£4,500.00 - £13,500.00
Faible1£300.00 - £1,000.00

L'exposition au risque estimée est un chiffre illustratif — pas une évaluation, un devis ou une garantie. Elle multiplie le nombre de signalements en cours à chaque niveau de gravité par une tranche de coût par gravité basée sur des études publiées sur le coût des violations dans le secteur, adaptée à un contexte de petite entreprise. Le coût réel dépend de vos données, de vos clients et de votre situation. Les signalements informatifs sont exclus.

Scores par catégorie

9 catégorie(s) évaluée(s) sur 16 lors de cette analyse.

Non évalué lors de cette analyse

Warden n'a pas pu évaluer ces domaines lors de cette analyse (contrôles ignorés, erreur d'un scanner, ou seulement des signaux informatifs détectés). Cela ne compte ni pour ni contre votre note.

  • Exposition des points d’accèsNot assessed in this scan
  • Hygiène cloud / hébergementNot assessed in this scan
  • Posture CDN / WAFNot assessed in this scan
  • Empreinte numériqueNot assessed in this scan
  • Renseignement sur les violations / menacesNot assessed in this scan
  • Signaux de développement sécuriséNot assessed in this scan
  • Progrès de la remédiationNot assessed in this scan

Couverture OWASP Top 10 (2021)

Failles ouvertes mises en correspondance avec les catégories de risque applicatif web de l’OWASP Top 10 (2021).

  • A01 · Broken Access Control0
  • A02 · Cryptographic Failures1
  • A03 · Injection0
  • A04 · Insecure Design0
  • A05 · Security Misconfiguration3
  • A06 · Vulnerable & Outdated Components0
  • A07 · Identification & Authentication Failures0
  • A08 · Software & Data Integrity Failures0
  • A09 · Security Logging & Monitoring Failures0
  • A10 · Server-Side Request Forgery0

Cartographie de conformité

Les constats sont mis en correspondance avec CWE, OWASP et CVSS, puis regroupés au regard des contrôles PCI DSS, ISO 27001 et SOC 2 — une preuve que vous pouvez remettre directement à un auditeur.

PCI DSS 4.0

  • 2.2.13 résultats en cours
  • 6.4.13 résultats en cours
  • 4.2.11 résultat en cours
  • 3.5.11 résultat en cours

ISO/IEC 27001 2022 (Annex A)

  • A.8.93 résultats en cours
  • A.8.241 résultat en cours

SOC 2 Trust Services Criteria

  • CC6.14 résultats en cours
  • CC7.13 résultats en cours
  • CC6.71 résultat en cours

Cyber Essentials

  • Secure configuration4 résultats en cours

OWASP ASVS 4.0.3

  • V143 résultats en cours
  • V61 résultat en cours
  • V91 résultat en cours

Principaux résultats par risque métier

Les problèmes en cours ayant le plus fort impact potentiel sur l'activité, classés par gravité et récurrence.

  1. 1
    Le certificat TLS expire dans 14 jours ou moinsMoyenneP2

    If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.

    Correction : Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.

    Concerné : https://your-site.com

  2. 2
    Absence d’en-tête Content-Security-PolicyMoyenneP1

    Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.

    Correction : Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.

  3. 3
    Aucun enregistrement SPF publié pour le domaineMoyenneP2

    Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.

    Correction : Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).

  4. 4
    Absence d’en-tête Strict-Transport-SecurityFaibleP3

    A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.

    Correction : Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.

Feuille de route des priorités

Résultats en cours regroupés par priorité claire pour le client (P1 = agir maintenant, P4 = informatif).

P1 — Risque de sécurité immédiat (1)

Absence d’en-tête Content-Security-PolicyMoyenne
Responsable : Developer / server admin

Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.

P2 — Durcissement important (2)

Le certificat TLS expire dans 14 jours ou moinsMoyenne
Responsable : Server / hosting adminConcerné : https://your-site.com

Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.

Aucun enregistrement SPF publié pour le domaineMoyenne
Responsable : DNS / email admin

Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).

P3 — Amélioration des bonnes pratiques (1)

Absence d’en-tête Strict-Transport-SecurityFaible
Responsable : Developer / server admin

Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.

Feuille de route de remédiation

Gains rapides

  • Le certificat TLS expire dans 14 jours ou moins
  • Absence d’en-tête Content-Security-Policy
  • Aucun enregistrement SPF publié pour le domaine
  • Absence d’en-tête Strict-Transport-Security

Long terme

  • Appliquez les en-têtes de sécurité HTTP globalement (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) au niveau du serveur web ou de la périphérie.
  • Mettez en place SPF, DKIM et DMARC pour le domaine afin d'empêcher l'usurpation d'e-mails.
  • Mettez en place des analyses récurrentes avec comparaison de retest afin que les régressions soient détectées et les progrès suivis dans le temps.

Résultats (4 sur 4)

Vue d'ensemble des résultats

ProblèmeGravitéPrioritéResponsable
Absence d’en-tête Strict-Transport-SecurityFaibleP3Developer / server admin
Le certificat TLS expire dans 14 jours ou moinsMoyenneP2Server / hosting admin
Absence d’en-tête Content-Security-PolicyMoyenneP1Developer / server admin
Aucun enregistrement SPF publié pour le domaineMoyenneP2DNS / email admin

Pistes de durcissement

Améliorations de défense en profondeur — pas des vulnérabilités actives.

OWASP A05

P3Responsable : Developer / server adminConfirmedAffecte le score

Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.

The site does not send a Strict-Transport-Security header, so browsers do not remember to use HTTPS-only on a visitor's next visit.

Impact métier
A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
Risque technique
Without HSTS a network attacker can strip HTTPS on the first request of a session, intercepting traffic before any redirect to HTTPS occurs.
Comment corriger
Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Comment vérifier
Fetch the site over HTTPS and confirm the Strict-Transport-Security header is present with max-age of at least 31536000.
CWE-324OWASP A02

P2Responsable : Server / hosting adminConfirmedAffecte le score

Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.

The certificate presented by the site expires within 14 days.

Impact métier
If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
Risque technique
An expired leaf certificate fails validation in all major browsers and in most API clients.
Comment corriger
Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Comment vérifier
Re-run the scan after renewal and confirm the certificate expiry is more than 14 days out.

Concerné : https://your-site.com

CWE-693OWASP A05

P1Responsable : Developer / server adminConfirmedAffecte le score

Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.

The site does not send a Content-Security-Policy header, so the browser has no instruction limiting where scripts may be loaded from.

Impact métier
Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
Risque technique
No restriction on script-src, so any injected or third-party script executes with full origin privileges.
Comment corriger
Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
Comment vérifier
Request any page and confirm a Content-Security-Policy response header is present and does not contain unsafe-inline in script-src.

Correction suggérée par l'IA

Add a Content-Security-Policy header, starting in report-only mode so you can find what breaks before you enforce it.

Modification suggérée nginx

add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'" always;

Étapes

1. Deploy the policy as Content-Security-Policy-Report-Only first. 2. Watch the browser console (and any report-uri endpoint) for a week to catch legitimate script origins you have missed. 3. Add those origins to script-src explicitly — avoid 'unsafe-inline'. 4. Switch the header to Content-Security-Policy to enforce it.

Validation

Reload the site and confirm the Content-Security-Policy header is present and that no console errors report blocked legitimate resources.

Suggestion assistée par IA — à vérifier avant application.

OWASP A05

P2Responsable : DNS / email adminConfirmedAffecte le score

Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.

The domain has no SPF record, so mail receivers cannot verify which servers are authorised to send mail on its behalf.

Impact métier
Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
Risque technique
Without an SPF TXT record, receivers fall back to their own default handling of unauthenticated senders, which is inconsistent and frequently permissive.
Comment corriger
Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
Comment vérifier
Query the domain's TXT records and confirm an SPF record (v=spf1 ...) is present.

Avis de sécurité connus, listes de blocage et composants en fin de vie

Avis de sécurité connus (CVE / GHSA, y compris les vulnérabilités connues comme exploitées par la CISA), composants en fin de vie, et toute inscription sur une liste de blocage de sécurité ou tout blocage par filtre DNS détecté sur your-site.com. Les entrées évaluées comme Faible ou plus contribuent à la note globale ; les entrées informatives sont affichées à titre d’information.

Santé des bibliothèques IA · à titre indicatif

Your stack is broadly current. One package is no longer maintained and should be replaced, and two are far enough behind that upgrading them now will be easier than upgrading them later.

  • laravel/framework 11.9.2Saine

    Actively maintained and close to the latest release.

    No action needed.

  • moment 2.29.4Dépréciée

    Moment.js is in maintenance mode and its maintainers recommend migrating away.

    Replace with date-fns, Day.js or the native Intl APIs.

  • request 2.88.2Abandonnée

    Deprecated since 2020 and no longer receiving security fixes.

    Replace with the native fetch API or undici.

  • guzzlehttp/guzzle 7.4.1Obsolète

    Several minor versions behind; later releases include security fixes.

    Upgrade to the latest 7.x release.

À titre indicatif uniquement — n'entre pas dans votre note. Basé sur les données en direct des registres Packagist/npm au moment de l'analyse.

Ce que nous avons vérifié

Api

Le module Api a exécuté 3 vérifications : 3 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.

Authn

Le module Authn a exécuté 3 vérifications : 3 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.

Authz

Le module Authz a exécuté 2 vérifications : 2 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.

Exposure

Le module Exposure a exécuté 4 vérifications : 4 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.

Headers

Le module Headers a exécuté 8 vérifications : 6 réussis, 2 échoués. Il a obtenu un score de 65/100. 2 vérifications ont échoué et nécessitent une attention.

Infrastructure

Le module Infrastructure a exécuté 5 vérifications : 4 réussis, 1 échoué. 1 vérification a échoué et nécessite une attention.

Tls

Le module Tls a exécuté 7 vérifications : 6 réussis, 1 échoué. Il a obtenu un score de 43/100. 1 vérification a échoué et nécessite une attention.

Web App

Le module Web App a exécuté 5 vérifications : 4 réussis, 1 informatif. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.

Résultats des tests

32 réussi(s) · 4 échoué(s) · 0 avertissement(s) · 37 au total

api

API CORS policy is restrictiveréussi
Every documented endpoint requires authenticationréussi
No endpoint returned another account's recordsréussi

authn

Login form submits over HTTPSréussi
Session cookie sets Secure, HttpOnly and SameSiteréussi
Signed in successfully with the supplied test accountréussi

authz

No administrator-only page was reachable as a standard userréussi
Signed-in pages are not reachable while signed outréussi

exposure

Fichier d’environnement .env non exposé réussi
.git/config non exposéréussi
archive de sauvegarde non exposéeréussi
Aucun directory listing à /réussi

headers

Content-Security-Policy manquanteéchoué
HSTS (Strict-Transport-Security) manquantéchoué
Un cookie est dépourvu de l'attribut Secureréussi
Les cookies utilisent HttpOnlyréussi
Permissions-Policy présenteréussi
Referrer-Policy présenteréussi
X-Content-Type-Options présentréussi
X-Frame-Options manquantréussi

infrastructure

Aucun enregistrement SPFéchoué
1 A record(s) trouvé(s)réussi
Enregistrement DKIM présent (selector: default)réussi
Enregistrement DMARC présentréussi
Server header divulgue la versionréussi

tls

Le certificat TLS expire dans 14 jours ou moinséchoué
Vérifications de la chaîne de certificats et de robustesse TLS réussiesréussi
Le certificat couvre your-site.comréussi
Aucun chiffrement TLS faible détectéréussi
TLS 1.0 est désactivéréussi
Le certificat TLS n’est pas expiré pour your-site.comréussi
Certificat TLS présent pour your-site.comréussi

web_app

ZAP active scan ran authenticated, with the AJAX spider enabledinformatif
2 source(s) de scripts tiers de publicité/d’analyse présents dans le HTML serviréussi
La politique CORS est restrictive ou absenteréussi
Aucune sous-ressource mixte (http://) sur la page HTTPSréussi
ZAP active scan found no further injection issuesréussi

Preuves

No Content-Security-Policy header (headers.csp)

Response headers with no Content-Security-Policy

HTTP/1.1 200 OK
strict-transport-security: max-age=2592000
x-content-type-options: nosniff

Fiabilité de l'analyse

Élevée(100/100)

Profondeur et couverture de l'analyse

Profondeur : Deep Scan (tests actifs authentifiés)

Warden effectue des tests de sécurité automatisés en boîte noire depuis l'extérieur — il n'a pas accès au code source de l'application. Des classes entières de problèmes ne peuvent donc pas être détectées de manière exhaustive, notamment les failles de logique métier et d'autorisation, de nombreux chemins d'injection stockée/de second ordre et aveugle, les vulnérabilités accessibles uniquement après authentification ou dans un état applicatif spécifique, et les faiblesses de conception. L'absence de signalement ne prouve pas qu'un site est exempt de vulnérabilités.

Un Deep Scan ajoute des sondages actifs (injection de payloads) mais reste automatisé et en boîte noire ; il n'équivaut pas à un test d'intrusion manuel complet avec accès au code source et analyse humaine. Pour des besoins de haute assurance, commandez une revue assistée par le code source ou manuelle.

Guide des niveaux de gravité

  • Critical — A serious flaw that is likely being or could easily be exploited. Fix immediately.
  • High — An important weakness that could lead to compromise. Fix as a priority.
  • Medium — A weakness that increases risk and should be scheduled for remediation.
  • Low — A minor issue or hardening opportunity with limited direct impact.
  • Info — Informational only — context for review, not a vulnerability by itself.
Lancez ce scan sur votre propre domaine
Moteur de scan complet sur chaque forfait · Annulez à tout moment
Commencer →