● Outil gratuit

Mon site est-il piraté ? Vérifiez en 10 secondes.

Entrez l'adresse de votre site : notre scan passif recherche les signes d'un piratage, sans inscription et sans rien installer.

Scan passif de votre page d'accueil, comme un visiteur. Sans inscription. Scannez uniquement un site dont vous êtes responsable.

hackbuster://scan● PRÊT
> Entrez l'adresse de votre site
> Résultat en moins de 10 secondes
>
Un scan externe ne voit pas tout : un skimmer côté serveur peut rester invisible.

Ce que le scan vérifie

Connexion et certificat

Le site répond-il ? Le certificat HTTPS est-il valide ? La version http:// redirige-t-elle vers https:// ?

Redirections cachées

Pages d'attente vides qui renvoient les visiteurs ailleurs en JavaScript, suivies comme le ferait un navigateur.

Revente de trafic et parking

Adresses typiques des systèmes de redirection malveillants et DNS de réseaux de parking de domaines.

CMS et versions

WordPress, WooCommerce, PrestaShop, Joomla, Drupal… et les versions en fin de support, comme PrestaShop 1.6.

Scripts externes

Chaque domaine qui charge du JavaScript sur votre page est comparé à une liste de près de 100 services connus.

Code malveillant

Code chiffré exécuté (eval/atob), JavaScript « packé », iframes invisibles, minage de cryptomonnaie, WebSocket vers une IP brute.

Spam injecté

Mots-clés de pharmacie, de casino ou de contrefaçon cachés dans la page.

En-têtes de sécurité

Présence de HSTS, CSP, protection anti-clickjacking, nosniff, Referrer-Policy et Permissions-Policy.

Ce qu'il ne peut pas voir

  • Les fichiers côté serveur : portes dérobées PHP, fichiers du cœur modifiés, tâches planifiées malveillantes.
  • Les pages autres que l'accueil, notamment la page de paiement où s'activent les skimmers.
  • Les redirections réservées aux visiteurs « humains » (cloaking par adresse IP), invisibles depuis un serveur.
  • La base de données : comptes administrateurs ajoutés, scripts injectés dans les contenus.

Un scan externe est un premier tri, pas un diagnostic. Pour ces zones, seule une analyse avec un accès à l'hébergement permet de conclure.

8 vérifications manuelles en 10 minutes

  1. 1

    Cherchez site:votre-domaine.fr dans Google

    Des pages en japonais, de pharmacie ou de contrefaçon qui ne sont pas à vous ? C'est un « spam SEO » injecté.

  2. 2

    Consultez le rapport de sécurité de Google

    Sur transparencyreport.google.com (rubrique Navigation sécurisée), tapez votre adresse : Google indique si votre site est signalé comme dangereux.

  3. 3

    Ouvrez la Search Console

    Rubrique « Sécurité et actions manuelles » > « Problèmes de sécurité ». Vérifiez aussi la liste des utilisateurs : un propriétaire inconnu est un signal d'alerte.

  4. 4

    Testez depuis un smartphone en 4G, via Google

    Beaucoup de redirections malveillantes ne visent que les mobiles venant d'un moteur de recherche, et ignorent l'administrateur connecté.

  5. 5

    Vérifiez les comptes administrateurs

    Dans WordPress (Utilisateurs) ou PrestaShop (Paramètres avancés > Équipe) : tout compte que vous ne connaissez pas doit être considéré comme une intrusion.

  6. 6

    Cherchez des fichiers PHP là où il ne devrait pas y en avoir

    wp-content/uploads pour WordPress, img/ ou upload/ pour PrestaShop : un fichier .php à ces endroits est presque toujours une porte dérobée.

  7. 7

    Regardez les fichiers modifiés récemment

    Depuis votre FTP ou votre gestionnaire de fichiers, triez par date : des fichiers du cœur modifiés sans mise à jour de votre part sont suspects. Attention, les pirates antidatent parfois les fichiers.

  8. 8

    Faites tester la page de paiement

    Sur une boutique, passez une commande test et regardez le formulaire de carte : un formulaire qui ne ressemble pas à celui de votre prestataire de paiement doit vous alerter.

Un doute ?

Diagnostic complet, avec accès au serveur.

On analyse les fichiers, la base de données et la page de paiement. Prix fixe annoncé avant. En attendant : les premiers gestes.

Questions fréquentes

Le scan est-il vraiment gratuit ?

Oui, sans inscription et sans limite de temps. Il est limité à 10 scans par heure et par personne pour éviter les abus.

Le scan peut-il endommager mon site ?

Non. Il lit votre page d'accueil comme le ferait un visiteur, en quelques requêtes. Il ne tente aucune intrusion et n'envoie aucun formulaire.

Le scan dit que tout va bien, mon site est-il sain ?

Pas forcément. Le scan voit ce que voit un visiteur de la page d'accueil. Un skimmer qui ne s'active que sur la page de paiement, une porte dérobée côté serveur ou une redirection réservée à certains visiteurs peuvent lui échapper. En cas de doute, les vérifications manuelles ci-dessus ou un diagnostic complet s'imposent.

Pourquoi certains scanners ne voient pas le piratage alors que mes clients le voient ?

De nombreux malwares font du « cloaking » : ils montrent un contenu propre aux robots et aux adresses IP de serveurs, et réservent la redirection malveillante aux vrais visiteurs. C'est pour cela qu'un test depuis un smartphone en 4G reste indispensable.

Que faire si le scan détecte un problème ?

Ne supprimez rien et ne restaurez pas de sauvegarde au hasard : vous perdriez les traces qui permettent de trouver la faille. Suivez nos premiers gestes, puis faites examiner le site.

● Ligne d'urgence ouverte

Chaque heure compte. Appelez maintenant.

📞 06 52 86 53 11

Perte :0,00 €

Demande d'intervention

📞 Appeler le 06 52 86 53 11

ou laissez vos coordonnées :