Comment vérifier si un site web est sûr: 8 contrôles qui prennent cinq minutes
Pour vérifier si un site web est sûr, vérifiez l’orthographe exacte du nom de domaine, confirmez que le site utilise un certificat HTTPS valide délivré à la bonne organisation, vérifiez l’ancienneté du nom de domaine et soumettez l’URL à un test de phishing et de réputation. HTTPS seul ne prouve rien quant à l’honnêteté: la plupart des sites de phishing disposent désormais d’un certificat valide. S’il s’agit de votre propre site, un test de sécurité complet révélera également les en-têtes mal configurés, les logiciels obsolètes et les lacunes de conformité.
Chaque semaine, des personnes perdent de l'argent et leurs identifiants sur des sites web qui semblent tout à fait normaux. L'adresse est presque correcte, le cadenas est bien là, le logo correspond. La différence entre un site légitime et une copie convaincante est rarement visible au premier coup d'œil, mais elle se révèle presque toujours dans les détails: la date d'enregistrement du domaine, à qui le certificat a été délivré, et ce que la page fait avec les données que vous saisissez.
Ce guide couvre huit vérifications que vous pouvez effectuer sur n'importe quelle URL, en environ cinq minutes, sans rien installer. Les cinq premières s'appliquent à tout site tiers auquel vous allez confier un mot de passe ou un paiement. Les trois dernières concernent votre propre site web, où vous pouvez approfondir l'analyse et corriger ce qui est détecté.
Aperçu des meilleurs outils de surveillance du Dark Web
| # | Vérifier | Ce que vous recherchez | Comment vérifier |
|---|---|---|---|
| 1 | L'URL elle-même | Fautes d’orthographe, mots superflus, TLD inhabituel, caractères homographes | Vérifiez l'orthographe du nom de domaine |
| 2 | Certificat HTTPS | Valide, non expiré, émis pour l'organisation attendue | Cliquez sur le cadenas pour afficher les détails du certificat |
| 3 | Âge du domaine | Les domaines enregistrés il y a quelques jours sont un signal fort de fraude | Requête publique WHOIS |
| 4 | Phishing et réputation | Répertorié sur Google Safe Browsing, PhishTank ou des sites similaires | Vérificateur de phishing gratuit |
| 5 | La page elle-même | Formulaires demandant trop de données, liens rompus, contenu copié | Examen manuel |
| 6 | En-têtes de sécurité et chiffrement | HSTS, CSP, cookies sécurisés, TLS moderne | Tests gratuits de sécurité web et SSL |
| 7 | Traceurs et tiers | Scripts tiers inattendus et collecte de données | Test gratuit de confidentialité du site web |
| 8 | Exposition connue | Identifiants divulgués, domaines usurpés, faux comptes | Test gratuit d’exposition au Dark Web |
1. Lisez l’URL lettre par lettre.
La plupart des sites frauduleux se trouvent dans la barre d’adresse, et non sur la page. Les attaquants enregistrent des domaines qui paraissent corrects au premier regard et ne sont démasqués qu’au moindre examen.
Quatre motifs expliquent la majorité des cas. Le typosquatting intervertit ou supprime un caractère, si bien que «exarnple.com» se lit comme «example.com» car «rn» ressemble à «m» dans la plupart des polices. Le combosquatting ajoute un mot plausible à une marque réelle, générant par exemple «example-secure-login.com», qui n’appartient en rien à la marque. Le subdomain spoofing place la marque réelle là où l’on s’attend à trouver le domaine, comme dans «example.com.account-verify.net», où le domaine réel est «account-verify.net». Les homograph attacks utilisent des caractères Unicode d’autres alphabets qui s’affichent de façon identique aux lettres latines, de sorte que le domaine paraît parfait mais se résout vers un tout autre emplacement.
Lisez l’adresse de droite à gauche. La partie située immédiatement avant la première barre oblique simple correspond au domaine réel. Tout ce qui se trouve à gauche de celle-ci est sous le contrôle du propriétaire de ce domaine, y compris tout nom de marque qu’il y a ajouté.
2. Vérifiez le certificat, pas uniquement le cadenas
Un cadenas signifie que la connexion est chiffrée. Cela ne signifie pas que le site est fiable. Les certificats gratuits sont délivrés automatiquement en quelques secondes, ce qui explique pourquoi la grande majorité des pages de hameçonnage utilisent aujourd’hui HTTPS.
Ce que le certificat peut encore révéler, c'est à qui il a été délivré et quand. Cliquez sur le cadenas, ouvrez les détails du certificat et vérifiez trois points: le Common Name ou Subject Alternative Name doit correspondre au domaine sur lequel vous vous trouvez ; la période de validité ne doit pas avoir commencé il y a quelques jours sur un site se présentant comme une entreprise établie ; et pour une banque ou un prestataire de paiement, vous pouvez raisonnablement vous attendre à un certificat validé par l'organisation qui mentionne l'entité juridique, et non à un certificat validé par le domaine qui ne mentionne rien.
Si le navigateur vous avertit que le certificat est invalide, expiré ou émis pour un autre hôte, arrêtez-vous là. Cet avertissement n’est pas une simple formalité.
3. Vérifiez l'âge du domaine
Les infrastructures frauduleuses sont jetables. Les domaines de hameçonnage et d'escroquerie sont généralement enregistrés quelques jours ou semaines avant la campagne, puis abandonnés peu après, car ils sont rapidement bloqués.
Une requête WHOIS publique indique la date de création. Un domaine enregistré le mois dernier qui se présente comme un détaillant établi de longue date est l’un des signaux individuels les plus forts que vous pouvez obtenir. Ce n’est pas une preuve en soi, car de nouvelles entreprises légitimes existent, mais combiné à tout autre élément de cette liste, cela devrait mettre fin à la discussion.
Comparez également le pays du titulaire et le registrar avec ce que le site prétend être. Une entreprise qui se présente comme une institution financière européenne réglementée et qui enregistre son domaine de manière anonyme via un proxy de confidentialité mérite qu'on y regarde de plus près.
4. Soumettez l’URL à une vérification de hameçonnage et de réputation
Les bases de réputation agrègent les signalements des navigateurs, des fournisseurs de messagerie et des éditeurs de sécurité. Une URL déjà répertoriée a son statut déterminé, et la vérification ne prend que quelques secondes.
Le vérificateur de sites de hameçonnage gratuit d’ImmuniWeb analyse en une seule passe le domaine, le certificat SSL, le contenu de la page et les bases de données de réputation, et signale les motifs de typosquatting et d’homographes ainsi que les similitudes visuelles avec des marques connues. Google Safe Browsing et PhishTank constituent des références croisées utiles.
Une mise en garde à conserver: un résultat «propre» signifie que l’URL n’a pas encore été signalée, pas qu’elle est sûre. Les campagnes tout juste lancées restent «propres» pendant des heures ou des jours. Traitez un résultat «propre» comme un simple indicateur, et non comme un feu vert.
5. Examinez ce que la page demande réellement
Les services légitimes ne demandent que le strict minimum. Une page qui demande un numéro de carte bancaire pour «vérifier votre identité» avant un essai gratuit, or une date de naissance complète et un numéro d'identité national pour remettre un colis, collecte des données inutiles.
Deux autres signaux figurent sur la même page. Vérifiez si les liens du pied de page mènent quelque part: les sites frauduleux clonent souvent une mise en page et laissent les liens «Conditions», «Vie privée» et «Contact» pointer vers #. Vérifiez également si les coordonnées sont réelles, c’est-à-dire si elles comprennent un numéro d’enregistrement de la société que vous pouvez vérifier et une adresse qui existe, plutôt qu’un simple formulaire et un prénom.
6. Testez la configuration et le chiffrement du site
Si vous possédez le site, ou si vous évaluez un fournisseur, vous pouvez aller au-delà des apparences et examiner comment le serveur est réellement configuré. Une configuration faible ne signifie pas fraude, mais elle signifie que le site peut être attaqué et que tout ce qu'un visiteur y saisit est à risque.
Le test gratuit Website Security Test d’ImmuniWeb vérifie la présence de logiciels obsolètes et vulnérables, les en-têtes de sécurité et de confidentialité HTTP, la Content Security Policy, la configuration DNSSEC, la protection contre les bots IA et la conformité au RGPD et à la PCI DSS, et attribue une note accompagnée d’un rapport téléchargeable.
Le test de sécurité SSL couvre le côté chiffrement pour les serveurs web et de messagerie: validité des certificats, versions des protocoles et suites de chiffrement, préparation au post-quantique, et conformité à PCI DSS, RGPD, HIPAA et NIST.
Ces deux tests sont gratuits, fonctionnent dans le navigateur et ne nécessitent pas de compte.
7. Vérifier ce que le site fait des données des visiteurs
Un site peut être techniquement irréprochable et pourtant divulguer vos données à une douzaine de tiers. Le Website Privacy Test gratuit indique quels cookies de suivi et pixels une page dépose, quel contenu tiers elle charge, où ses formulaires sont envoyés et si sa politique de confidentialité existe et correspond à son comportement.
Pour un site gérant des paiements ou des données personnelles, un script tiers inattendu sur la page de paiement est un constat grave. C’est le mécanisme exact des attaques de web skimming, où un seul script injecté copie discrètement les détails de la carte bancaire à mesure qu’ils sont saisis.
8. Vérifiez les expositions invisibles hors de la page
Ce dernier contrôle porte sur l'extérieur plutôt que sur la page. Le Dark Web and Threat Exposure Test gratuit recherche les identifiants divulgués appartenant à un domaine, les domaines de squattage et de typosquatting, les sites de hameçonnage et d'escroquerie usurpant son identité, les faux comptes sur les réseaux sociaux et les abus de marque déposée.
Pour votre propre domaine, cela vous indique si quelqu’un mène déjà une campagne en votre nom. Pour un fournisseur, une longue liste d’identifiants d’employés divulgués est un point à aborder avant de connecter ses systèmes aux vôtres.
Signaux d’alerte, classés
| Signal | Gravité | Enjeu |
|---|---|---|
| Avertissement de certificat | Critique | La connexion n'est pas du tout fiable. |
| Domaine enregistré il y a moins de 30 jours | Élevé | Typique des infrastructures frauduleuses jetables |
| Le domaine diffère de l'original par un seul caractère. | Élevé | Typosquatting volontaire |
| Caractères non latins dans un nom de domaine d'aspect latin | Élevé | Attaque par homographe |
| Présent dans une liste noire de hameçonnage ou de logiciels malveillants | Élevé | Déjà signalé par quelqu'un d'autre |
| Demande des données de paiement ou d'identité sans motif | Élevé | Collecte de données |
| Certificat délivré à un domaine non lié | Élevé | Hébergement mutualisé ou piraté |
| Liens morts du pied de page, aucun détail de l'entreprise | Medium | Modèle cloné |
| HSTS et Content Security Policy absents | Medium | Configuration faible, risque d'injection accru |
| CMS ou logiciel serveur obsolète | Medium | Vulnérabilités connues exploitables |
Que faire si un site web n’est pas sûr?
Si vous n’avez rien saisi, fermez l’onglet et signalez l’URL à Google Safe Browsing et à la marque usurpée. La plupart des grandes marques disposent d’une adresse anti-abus pour cela.
Si vous avez saisi un mot de passe, modifiez-le immédiatement sur le site officiel ainsi que partout où vous l’avez réutilisé, et activez l’authentification multifactorielle. Si vous avez saisi les coordonnées de votre carte, appelez l’émetteur de la carte et demandez-lui de la bloquer. Ici, la rapidité prime sur la certitude.
Si le site usurpe votre marque, la réponse est une demande de retrait auprès du registraire et de l'hébergeur, ainsi qu'une soumission à une liste de blocage. ImmuniWeb gère cela dans le cadre du service Phishing Websites Takedown.
S'il s'agit de votre propre site
Les huit vérifications ci-dessus indiquent votre statut de sécurité à un instant donné. Maintenir ce statut est un défi distinct, car les certificats expirent, les logiciels deviennent obsolètes et de nouveaux sous-domaines apparaissent sans avertir l'équipe sécurité.
ImmuniWeb® Discovery découvre en continu vos actifs exposés à Internet, surveille l'exposition sur le Dark Web et les domaines squattés, et suit votre posture de sécurité et de conformité au fil du temps. ImmuniWeb® Neuron analyse les applications web et les API à la recherche de vulnérabilités exploitables, et ImmuniWeb® On-Demand ajoute des tests d'intrusion humains avec un SLA à zéro faux positifs.
Vérifiez n’importe quel site web en moins d’une minute, gratuitement.
Vulnérabilités, en-têtes de sécurité, CSP, DNSSEC et conformité au RGPD/PCI DSS, avec un rapport téléchargeable.
Lancer le test de sécurité gratuit de site web Vérifier l'hameçonnage d'une URL