Ce que le scan vérifie
Connexion et certificat
Le site répond-il ? Le certificat HTTPS est-il valide ? La version http:// redirige-t-elle vers https:// ?
Redirections cachées
Pages d'attente vides qui renvoient les visiteurs ailleurs en JavaScript, suivies comme le ferait un navigateur.
Revente de trafic et parking
Adresses typiques des systèmes de redirection malveillants et DNS de réseaux de parking de domaines.
CMS et versions
WordPress, WooCommerce, PrestaShop, Joomla, Drupal… et les versions en fin de support, comme PrestaShop 1.6.
Scripts externes
Chaque domaine qui charge du JavaScript sur votre page est comparé à une liste de près de 100 services connus.
Code malveillant
Code chiffré exécuté (eval/atob), JavaScript « packé », iframes invisibles, minage de cryptomonnaie, WebSocket vers une IP brute.
Spam injecté
Mots-clés de pharmacie, de casino ou de contrefaçon cachés dans la page.
En-têtes de sécurité
Présence de HSTS, CSP, protection anti-clickjacking, nosniff, Referrer-Policy et Permissions-Policy.
Ce qu'il ne peut pas voir
- Les fichiers côté serveur : portes dérobées PHP, fichiers du cœur modifiés, tâches planifiées malveillantes.
- Les pages autres que l'accueil, notamment la page de paiement où s'activent les skimmers.
- Les redirections réservées aux visiteurs « humains » (cloaking par adresse IP), invisibles depuis un serveur.
- La base de données : comptes administrateurs ajoutés, scripts injectés dans les contenus.
Un scan externe est un premier tri, pas un diagnostic. Pour ces zones, seule une analyse avec un accès à l'hébergement permet de conclure.
8 vérifications manuelles en 10 minutes
- 1
Cherchez site:votre-domaine.fr dans Google
Des pages en japonais, de pharmacie ou de contrefaçon qui ne sont pas à vous ? C'est un « spam SEO » injecté.
- 2
Consultez le rapport de sécurité de Google
Sur transparencyreport.google.com (rubrique Navigation sécurisée), tapez votre adresse : Google indique si votre site est signalé comme dangereux.
- 3
Ouvrez la Search Console
Rubrique « Sécurité et actions manuelles » > « Problèmes de sécurité ». Vérifiez aussi la liste des utilisateurs : un propriétaire inconnu est un signal d'alerte.
- 4
Testez depuis un smartphone en 4G, via Google
Beaucoup de redirections malveillantes ne visent que les mobiles venant d'un moteur de recherche, et ignorent l'administrateur connecté.
- 5
Vérifiez les comptes administrateurs
Dans WordPress (Utilisateurs) ou PrestaShop (Paramètres avancés > Équipe) : tout compte que vous ne connaissez pas doit être considéré comme une intrusion.
- 6
Cherchez des fichiers PHP là où il ne devrait pas y en avoir
wp-content/uploads pour WordPress, img/ ou upload/ pour PrestaShop : un fichier .php à ces endroits est presque toujours une porte dérobée.
- 7
Regardez les fichiers modifiés récemment
Depuis votre FTP ou votre gestionnaire de fichiers, triez par date : des fichiers du cœur modifiés sans mise à jour de votre part sont suspects. Attention, les pirates antidatent parfois les fichiers.
- 8
Faites tester la page de paiement
Sur une boutique, passez une commande test et regardez le formulaire de carte : un formulaire qui ne ressemble pas à celui de votre prestataire de paiement doit vous alerter.
Un doute ?
Diagnostic complet, avec accès au serveur.
On analyse les fichiers, la base de données et la page de paiement. Prix fixe annoncé avant. En attendant : les premiers gestes.
Questions fréquentes
Le scan est-il vraiment gratuit ?
Oui, sans inscription et sans limite de temps. Il est limité à 10 scans par heure et par personne pour éviter les abus.
Le scan peut-il endommager mon site ?
Non. Il lit votre page d'accueil comme le ferait un visiteur, en quelques requêtes. Il ne tente aucune intrusion et n'envoie aucun formulaire.
Le scan dit que tout va bien, mon site est-il sain ?
Pas forcément. Le scan voit ce que voit un visiteur de la page d'accueil. Un skimmer qui ne s'active que sur la page de paiement, une porte dérobée côté serveur ou une redirection réservée à certains visiteurs peuvent lui échapper. En cas de doute, les vérifications manuelles ci-dessus ou un diagnostic complet s'imposent.
Pourquoi certains scanners ne voient pas le piratage alors que mes clients le voient ?
De nombreux malwares font du « cloaking » : ils montrent un contenu propre aux robots et aux adresses IP de serveurs, et réservent la redirection malveillante aux vrais visiteurs. C'est pour cela qu'un test depuis un smartphone en 4G reste indispensable.
Que faire si le scan détecte un problème ?
Ne supprimez rien et ne restaurez pas de sauvegarde au hasard : vous perdriez les traces qui permettent de trouver la faille. Suivez nos premiers gestes, puis faites examiner le site.