your-site.com
Exemple de rapport du forfait Pro. La cartographie de conformité, l'AI Library Health et le Deep Scan sont inclus à partir du forfait Pro — découvrez ce qu'inclut chaque forfait.
Il s'agit d'un exemple réel pour un site imaginaire. Votre propre rapport est généré à partir d'un scan en direct de votre domaine — mêmes sections, même niveau de détail.
Ce qui a changé depuis la dernière analyse
Résolus depuis la dernière analyse
- Élevée Cross Site Scripting (Reflected)
- Faible X-Content-Type-Options missing
- Moyenne TLS 1.0 is enabled
Synthèse
Ce rapport couvre l'évaluation de sécurité de your-site.com. Il a obtenu un score de 84/100, note B (Hardening Recommended). Les éléments ouverts sont des améliorations de durcissement de gravité plus faible plutôt que des vulnérabilités exploitables. Depuis la dernière analyse, le score a augmenté de 24 point(s).
Problèmes par gravité
Sélectionnez une gravité pour voir les résultats correspondants.
Exposition au risque estimée
Exposition estimée à partir des résultats en cours dans ce rapport : £4,800.00 - £14,500.00
| Gravité | En cours | Exposition estimée |
|---|---|---|
| Moyenne | 3 | £4,500.00 - £13,500.00 |
| Faible | 1 | £300.00 - £1,000.00 |
L'exposition au risque estimée est un chiffre illustratif — pas une évaluation, un devis ou une garantie. Elle multiplie le nombre de signalements en cours à chaque niveau de gravité par une tranche de coût par gravité basée sur des études publiées sur le coût des violations dans le secteur, adaptée à un contexte de petite entreprise. Le coût réel dépend de vos données, de vos clients et de votre situation. Les signalements informatifs sont exclus.
Scores par catégorie
9 catégorie(s) évaluée(s) sur 16 lors de cette analyse.
Non évalué lors de cette analyse
Warden n'a pas pu évaluer ces domaines lors de cette analyse (contrôles ignorés, erreur d'un scanner, ou seulement des signaux informatifs détectés). Cela ne compte ni pour ni contre votre note.
- Exposition des points d’accèsNot assessed in this scan
- Hygiène cloud / hébergementNot assessed in this scan
- Posture CDN / WAFNot assessed in this scan
- Empreinte numériqueNot assessed in this scan
- Renseignement sur les violations / menacesNot assessed in this scan
- Signaux de développement sécuriséNot assessed in this scan
- Progrès de la remédiationNot assessed in this scan
Couverture OWASP Top 10 (2021)
Failles ouvertes mises en correspondance avec les catégories de risque applicatif web de l’OWASP Top 10 (2021).
- A01 · Broken Access Control0
- A02 · Cryptographic Failures1
- A03 · Injection0
- A04 · Insecure Design0
- A05 · Security Misconfiguration3
- A06 · Vulnerable & Outdated Components0
- A07 · Identification & Authentication Failures0
- A08 · Software & Data Integrity Failures0
- A09 · Security Logging & Monitoring Failures0
- A10 · Server-Side Request Forgery0
Cartographie de conformité
Les constats sont mis en correspondance avec CWE, OWASP et CVSS, puis regroupés au regard des contrôles PCI DSS, ISO 27001 et SOC 2 — une preuve que vous pouvez remettre directement à un auditeur.
PCI DSS 4.0
- 2.2.13 résultats en cours
- 6.4.13 résultats en cours
- 4.2.11 résultat en cours
- 3.5.11 résultat en cours
ISO/IEC 27001 2022 (Annex A)
- A.8.93 résultats en cours
- A.8.241 résultat en cours
SOC 2 Trust Services Criteria
- CC6.14 résultats en cours
- CC7.13 résultats en cours
- CC6.71 résultat en cours
Cyber Essentials
- Secure configuration4 résultats en cours
OWASP ASVS 4.0.3
- V143 résultats en cours
- V61 résultat en cours
- V91 résultat en cours
Principaux résultats par risque métier
Les problèmes en cours ayant le plus fort impact potentiel sur l'activité, classés par gravité et récurrence.
- 1Le certificat TLS expire dans 14 jours ou moinsMoyenneP2
If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
Correction : Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Concerné : https://your-site.com
- 2Absence d’en-tête Content-Security-PolicyMoyenneP1
Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
Correction : Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- 3Aucun enregistrement SPF publié pour le domaineMoyenneP2
Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
Correction : Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- 4Absence d’en-tête Strict-Transport-SecurityFaibleP3
A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
Correction : Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Feuille de route des priorités
Résultats en cours regroupés par priorité claire pour le client (P1 = agir maintenant, P4 = informatif).
P1 — Risque de sécurité immédiat (1)
Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
P2 — Durcissement important (2)
Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
P3 — Amélioration des bonnes pratiques (1)
Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Feuille de route de remédiation
Gains rapides
- Le certificat TLS expire dans 14 jours ou moins
- Absence d’en-tête Content-Security-Policy
- Aucun enregistrement SPF publié pour le domaine
- Absence d’en-tête Strict-Transport-Security
Long terme
- Appliquez les en-têtes de sécurité HTTP globalement (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) au niveau du serveur web ou de la périphérie.
- Mettez en place SPF, DKIM et DMARC pour le domaine afin d'empêcher l'usurpation d'e-mails.
- Mettez en place des analyses récurrentes avec comparaison de retest afin que les régressions soient détectées et les progrès suivis dans le temps.
Résultats (4 sur 4)
Vue d'ensemble des résultats
| Problème | Gravité | Priorité | Responsable |
|---|---|---|---|
| Absence d’en-tête Strict-Transport-Security | Faible | P3 | Developer / server admin |
| Le certificat TLS expire dans 14 jours ou moins | Moyenne | P2 | Server / hosting admin |
| Absence d’en-tête Content-Security-Policy | Moyenne | P1 | Developer / server admin |
| Aucun enregistrement SPF publié pour le domaine | Moyenne | P2 | DNS / email admin |
Pistes de durcissement
Améliorations de défense en profondeur — pas des vulnérabilités actives.
P3Responsable : Developer / server adminConfirmedAffecte le score
Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.
The site does not send a Strict-Transport-Security header, so browsers do not remember to use HTTPS-only on a visitor's next visit.
- Impact métier
- A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
- Risque technique
- Without HSTS a network attacker can strip HTTPS on the first request of a session, intercepting traffic before any redirect to HTTPS occurs.
- Comment corriger
- Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
- Comment vérifier
- Fetch the site over HTTPS and confirm the Strict-Transport-Security header is present with max-age of at least 31536000.
P2Responsable : Server / hosting adminConfirmedAffecte le score
Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.
The certificate presented by the site expires within 14 days.
- Impact métier
- If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
- Risque technique
- An expired leaf certificate fails validation in all major browsers and in most API clients.
- Comment corriger
- Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
- Comment vérifier
- Re-run the scan after renewal and confirm the certificate expiry is more than 14 days out.
Concerné : https://your-site.com
P1Responsable : Developer / server adminConfirmedAffecte le score
Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.
The site does not send a Content-Security-Policy header, so the browser has no instruction limiting where scripts may be loaded from.
- Impact métier
- Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
- Risque technique
- No restriction on script-src, so any injected or third-party script executes with full origin privileges.
- Comment corriger
- Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- Comment vérifier
- Request any page and confirm a Content-Security-Policy response header is present and does not contain unsafe-inline in script-src.
Correction suggérée par l'IA
Add a Content-Security-Policy header, starting in report-only mode so you can find what breaks before you enforce it.
Modification suggérée nginx
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'" always;Étapes
1. Deploy the policy as Content-Security-Policy-Report-Only first. 2. Watch the browser console (and any report-uri endpoint) for a week to catch legitimate script origins you have missed. 3. Add those origins to script-src explicitly — avoid 'unsafe-inline'. 4. Switch the header to Content-Security-Policy to enforce it.
Validation
Reload the site and confirm the Content-Security-Policy header is present and that no console errors report blocked legitimate resources.
Suggestion assistée par IA — à vérifier avant application.
P2Responsable : DNS / email adminConfirmedAffecte le score
Disponible dans votre compte — marquez les problèmes comme corrigés, acceptez un risque ou demandez une correction à l'IA.
The domain has no SPF record, so mail receivers cannot verify which servers are authorised to send mail on its behalf.
- Impact métier
- Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
- Risque technique
- Without an SPF TXT record, receivers fall back to their own default handling of unauthenticated senders, which is inconsistent and frequently permissive.
- Comment corriger
- Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- Comment vérifier
- Query the domain's TXT records and confirm an SPF record (v=spf1 ...) is present.
Avis de sécurité connus, listes de blocage et composants en fin de vie
Avis de sécurité connus (CVE / GHSA, y compris les vulnérabilités connues comme exploitées par la CISA), composants en fin de vie, et toute inscription sur une liste de blocage de sécurité ou tout blocage par filtre DNS détecté sur your-site.com. Les entrées évaluées comme Faible ou plus contribuent à la note globale ; les entrées informatives sont affichées à titre d’information.
Santé des bibliothèques IA · à titre indicatif
Your stack is broadly current. One package is no longer maintained and should be replaced, and two are far enough behind that upgrading them now will be easier than upgrading them later.
- laravel/framework 11.9.2Saine
Actively maintained and close to the latest release.
No action needed.
- moment 2.29.4Dépréciée
Moment.js is in maintenance mode and its maintainers recommend migrating away.
Replace with date-fns, Day.js or the native Intl APIs.
- request 2.88.2Abandonnée
Deprecated since 2020 and no longer receiving security fixes.
Replace with the native fetch API or undici.
- guzzlehttp/guzzle 7.4.1Obsolète
Several minor versions behind; later releases include security fixes.
Upgrade to the latest 7.x release.
À titre indicatif uniquement — n'entre pas dans votre note. Basé sur les données en direct des registres Packagist/npm au moment de l'analyse.
Ce que nous avons vérifié
Api
Le module Api a exécuté 3 vérifications : 3 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.
Authn
Le module Authn a exécuté 3 vérifications : 3 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.
Authz
Le module Authz a exécuté 2 vérifications : 2 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.
Exposure
Le module Exposure a exécuté 4 vérifications : 4 réussis. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.
Headers
Le module Headers a exécuté 8 vérifications : 6 réussis, 2 échoués. Il a obtenu un score de 65/100. 2 vérifications ont échoué et nécessitent une attention.
Infrastructure
Le module Infrastructure a exécuté 5 vérifications : 4 réussis, 1 échoué. 1 vérification a échoué et nécessite une attention.
Tls
Le module Tls a exécuté 7 vérifications : 6 réussis, 1 échoué. Il a obtenu un score de 43/100. 1 vérification a échoué et nécessite une attention.
Web App
Le module Web App a exécuté 5 vérifications : 4 réussis, 1 informatif. Il a obtenu un score de 100/100. Aucun échec n'a été constaté.
Résultats des tests
32 réussi(s) · 4 échoué(s) · 0 avertissement(s) · 37 au total
api
| API CORS policy is restrictive | réussi |
| Every documented endpoint requires authentication | réussi |
| No endpoint returned another account's records | réussi |
authn
| Login form submits over HTTPS | réussi |
| Session cookie sets Secure, HttpOnly and SameSite | réussi |
| Signed in successfully with the supplied test account | réussi |
authz
| No administrator-only page was reachable as a standard user | réussi |
| Signed-in pages are not reachable while signed out | réussi |
exposure
| Fichier d’environnement .env non exposé | réussi |
| .git/config non exposé | réussi |
| archive de sauvegarde non exposée | réussi |
| Aucun directory listing à / | réussi |
headers
| Content-Security-Policy manquante | échoué |
| HSTS (Strict-Transport-Security) manquant | échoué |
| Un cookie est dépourvu de l'attribut Secure | réussi |
| Les cookies utilisent HttpOnly | réussi |
| Permissions-Policy présente | réussi |
| Referrer-Policy présente | réussi |
| X-Content-Type-Options présent | réussi |
| X-Frame-Options manquant | réussi |
infrastructure
| Aucun enregistrement SPF | échoué |
| 1 A record(s) trouvé(s) | réussi |
| Enregistrement DKIM présent (selector: default) | réussi |
| Enregistrement DMARC présent | réussi |
| Server header divulgue la version | réussi |
tls
| Le certificat TLS expire dans 14 jours ou moins | échoué |
| Vérifications de la chaîne de certificats et de robustesse TLS réussies | réussi |
| Le certificat couvre your-site.com | réussi |
| Aucun chiffrement TLS faible détecté | réussi |
| TLS 1.0 est désactivé | réussi |
| Le certificat TLS n’est pas expiré pour your-site.com | réussi |
| Certificat TLS présent pour your-site.com | réussi |
web_app
| ZAP active scan ran authenticated, with the AJAX spider enabled | informatif |
| 2 source(s) de scripts tiers de publicité/d’analyse présents dans le HTML servi | réussi |
| La politique CORS est restrictive ou absente | réussi |
| Aucune sous-ressource mixte (http://) sur la page HTTPS | réussi |
| ZAP active scan found no further injection issues | réussi |
Preuves
No Content-Security-Policy header (headers.csp)
Response headers with no Content-Security-Policy
HTTP/1.1 200 OK strict-transport-security: max-age=2592000 x-content-type-options: nosniff
Fiabilité de l'analyse
Élevée(100/100)
Profondeur et couverture de l'analyse
Profondeur : Deep Scan (tests actifs authentifiés)
Warden effectue des tests de sécurité automatisés en boîte noire depuis l'extérieur — il n'a pas accès au code source de l'application. Des classes entières de problèmes ne peuvent donc pas être détectées de manière exhaustive, notamment les failles de logique métier et d'autorisation, de nombreux chemins d'injection stockée/de second ordre et aveugle, les vulnérabilités accessibles uniquement après authentification ou dans un état applicatif spécifique, et les faiblesses de conception. L'absence de signalement ne prouve pas qu'un site est exempt de vulnérabilités.
Un Deep Scan ajoute des sondages actifs (injection de payloads) mais reste automatisé et en boîte noire ; il n'équivaut pas à un test d'intrusion manuel complet avec accès au code source et analyse humaine. Pour des besoins de haute assurance, commandez une revue assistée par le code source ou manuelle.
Guide des niveaux de gravité
- Critical — A serious flaw that is likely being or could easily be exploited. Fix immediately.
- High — An important weakness that could lead to compromise. Fix as a priority.
- Medium — A weakness that increases risk and should be scheduled for remediation.
- Low — A minor issue or hardening opportunity with limited direct impact.
- Info — Informational only — context for review, not a vulnerability by itself.
