Trouvez vos points faibles avant les hackers.
17 modules publics livrent des constats avant vérification. 6 scanners lourds exigent un propriétaire vérifié.
Ce qui se passe quand vous lancez le scan
Un parcours, des couches indépendantes.
17 modules publics maximisent les constats et la couverture avant vérification. Seuls 6 scanners lourds exigent un propriétaire vérifié. 3 sont externes.
Pourquoi c'est important
Pas technicien ? Ça vous concerne quand même.
Les hackers ne choisissent pas leurs cibles. Les robots, si.
La plupart des attaques sont automatisées. Des bots sondent tous les sites d'internet, y compris les petits. Le vôtre est testé en ce moment même — que vous le sachiez ou non.
Une fuite peut vous coûter votre activité.
Une liste de clients volée, une page défigurée, un avertissement dans Google — la confiance met des années à se construire et se perd en un incident. Sans compter les amendes RGPD.
On ne répare pas ce qu'on ne voit pas.
La plupart des failles sont silencieuses : rien ne semble cassé jusqu'à ce qu'il soit trop tard. Un scan les rend visibles — en langage clair, sans jargon.
Conçu pour le code généré par IA
Scanners indépendants. Résultats étayés. Correctifs clairs.
Comment ça marche
Trois étapes. Rien à installer. Sans inscription.
- 1
Collez votre adresse
Saisissez l'adresse de votre site et cliquez sur Scanner. C'est tout ce qu'il nous faut.
- 2
Nous exécutons 17 modules publics
Le maximum de constats et de couverture arrive avant vérification. Les 6 scanners lourds exigent un propriétaire vérifié.
- 3
Vous recevez une liste de correctifs
Chaque problème expliqué simplement, avec un correctif pas à pas à transmettre à votre développeur — ou à coller dans l'IA.
Conçu pour le code généré par IA
Des résultats étayés. Ton IA les rate.
On ne vérifie pas juste si les headers existent — on valide leurs valeurs, on teste les bypasses, et on génère le prompt de correction exact pour ton outil IA.
BoringSec face aux scanners gratuits
Les scanners gratuits vérifient une seule chose. Un seul parcours couvre davantage.
SSL Labs, Mozilla Observatory et securityheaders.com sont des outils spécialisés. BoringSec exécute 17 modules publics avant vérification, puis 6 scanners lourds pour propriétaire vérifié, dont 3 moteurs externes. La surveillance continue est facultative.
| Capacité | BoringSec | SSL Labs | Mozilla Observatory | securityheaders.com | ImmuniWeb |
|---|---|---|---|---|---|
| Modules URL avant vérification | 17 modules publics | TLS uniquement | En-têtes + TLS | En-têtes uniquement | Plusieurs outils |
| En-têtes de sécurité HTTP (15+) | |||||
| Analyse SSL/TLS approfondie | |||||
| DNS (SPF, DMARC, DKIM, CAA, DNSSEC) | Partiel | ||||
| Secrets et clés API exposés dans les bundles | |||||
| CVE connues dans votre stack technique | Partiel | ||||
| Sécurité des bases de données (Supabase, Firebase) | |||||
| Contrôles GDPR et confidentialité | |||||
| Réputation des malwares et listes noires | Partiel | ||||
| Surveillance continue facultative | Offre payante | ||||
| Correctifs en langage clair et prêts pour l’IA | Limité | Limité | Limité | ||
| Rapports en 10 langues | |||||
| Note unifiée de A++ à F | Partiel | Partiel | Partiel | Partiel |
Nous apprécions ces outils et les utilisons aussi. Cette comparaison montre la spécialité de chacun. Leur disponibilité peut évoluer.
Documentation publique vérifiée le 1 août 2026. Il ne s’agit pas d’un benchmark indépendant. ✓ = documenté, — = absent de la source publique citée et Partiel/Limité = périmètre documenté plus restreint. Les lignes BoringSec renvoient à nos preuves publiées.
Deux minutes maintenant valent mieux que deux semaines après un piratage.
Commence ici
Chaque problème expliqué comme le ferait un humain.
Aujourd'hui BoringSec dépasse le simple scan d'URL. Le produit couvre désormais l'analyse de sites en production, la revue GitHub, l'API pour scanner code et projets, ainsi que l'export prêt à corriger pour remédiation assistée par IA.
- service_role key in bundle.jsCWE-798
- RLS disabled · users, paymentsOWASP A01
- Missing CSP headerCWE-693
- TLS 1.3 · HSTS preloadOK
+ Content-Security-Policy: default-src 'self'; + Strict-Transport-Security: max-age=63072000
Chaque constat est évalué selon CVSS 4.0 et son impact métier. Critique / Élevé / Moyen / Faible / Info indique ce qu’il faut corriger aujourd’hui et ce qui peut attendre le prochain sprint.
Chaque constat renvoie directement à sa source: article OWASP, entrée CWE, contrôle NIST ou documentation Google. Le rapport est défendable face aux auditeurs, aux achats et à la direction.
L’analyse IA facultative peut expliquer les preuves en contexte lorsqu’un fournisseur est configuré côté serveur. Les constats, preuves et scores déterministes restent disponibles sans IA.
Chaque constat inclut la correction exacte: différences de code, extraits de configuration ou prompts prêts à l’emploi pour Cursor, Claude Code, Lovable, Bolt, v0 et Windsurf.
Analyse poussée,
pas de scan de surface.
Chaque scan exécute les contrôles applicables à la cible. Le rapport de base indique les contrôles réussis, échoués ou non vérifiables. Les scanners connectés continuent indépendamment.
Les questions qu'on nous pose vraiment
Le scan est-il sans risque pour mon site ?
Les 17 modules publics sont limités et en lecture seule. Nous ne nous connectons pas et ne modifions pas le site. Les 6 scanners lourds exigent un propriétaire vérifié. 3 sont des moteurs externes.
C'est vraiment gratuit ?
Oui : le scan et l'aperçu des résultats sont gratuits, sans carte ni inscription. Pour le rapport complet, le prix est affiché clairement sur la page de résultats.
Je ne suis pas technicien. Vais-je comprendre les résultats ?
C'est exactement pour vous que nous l'avons conçu. Chaque problème est expliqué simplement, et chaque correctif arrive en étapes claires à transmettre à un développeur — ou à coller dans l'IA.
Que se passe-t-il après le scan ?
Vous voyez immédiatement le maximum de constats disponibles, les catégories, les sévérités et la couverture. Le score final reste indisponible jusqu’à la vérification et la fin des 6 scanners lourds.
Encore hésitant ? Le premier aperçu est gratuit et les résultats de base apparaissent généralement sous 60 secondes.