Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Comment vérifier si un site web est sûr: 8 contrôles qui prennent cinq minutes

Temps de lecture:5 min.

Pour vérifier si un site web est sûr, vérifiez l’orthographe exacte du nom de domaine, confirmez que le site utilise un certificat HTTPS valide délivré à la bonne organisation, vérifiez l’ancienneté du nom de domaine et soumettez l’URL à un test de phishing et de réputation. HTTPS seul ne prouve rien quant à l’honnêteté: la plupart des sites de phishing disposent désormais d’un certificat valide. S’il s’agit de votre propre site, un test de sécurité complet révélera également les en-têtes mal configurés, les logiciels obsolètes et les lacunes de conformité.

Demo

Chaque semaine, des personnes perdent de l'argent et leurs identifiants sur des sites web qui semblent tout à fait normaux. L'adresse est presque correcte, le cadenas est bien là, le logo correspond. La différence entre un site légitime et une copie convaincante est rarement visible au premier coup d'œil, mais elle se révèle presque toujours dans les détails: la date d'enregistrement du domaine, à qui le certificat a été délivré, et ce que la page fait avec les données que vous saisissez.

Ce guide couvre huit vérifications que vous pouvez effectuer sur n'importe quelle URL, en environ cinq minutes, sans rien installer. Les cinq premières s'appliquent à tout site tiers auquel vous allez confier un mot de passe ou un paiement. Les trois dernières concernent votre propre site web, où vous pouvez approfondir l'analyse et corriger ce qui est détecté.

Aperçu des meilleurs outils de surveillance du Dark Web

# Vérifier Ce que vous recherchez Comment vérifier
1 L'URL elle-même Fautes d’orthographe, mots superflus, TLD inhabituel, caractères homographes Vérifiez l'orthographe du nom de domaine
2 Certificat HTTPS Valide, non expiré, émis pour l'organisation attendue Cliquez sur le cadenas pour afficher les détails du certificat
3 Âge du domaine Les domaines enregistrés il y a quelques jours sont un signal fort de fraude Requête publique WHOIS
4 Phishing et réputation Répertorié sur Google Safe Browsing, PhishTank ou des sites similaires Vérificateur de phishing gratuit
5 La page elle-même Formulaires demandant trop de données, liens rompus, contenu copié Examen manuel
6 En-têtes de sécurité et chiffrement HSTS, CSP, cookies sécurisés, TLS moderne Tests gratuits de sécurité web et SSL
7 Traceurs et tiers Scripts tiers inattendus et collecte de données Test gratuit de confidentialité du site web
8 Exposition connue Identifiants divulgués, domaines usurpés, faux comptes Test gratuit d’exposition au Dark Web

1. Lisez l’URL lettre par lettre.

La plupart des sites frauduleux se trouvent dans la barre d’adresse, et non sur la page. Les attaquants enregistrent des domaines qui paraissent corrects au premier regard et ne sont démasqués qu’au moindre examen.

Quatre motifs expliquent la majorité des cas. Le typosquatting intervertit ou supprime un caractère, si bien que «exarnple.com» se lit comme «example.com» car «rn» ressemble à «m» dans la plupart des polices. Le combosquatting ajoute un mot plausible à une marque réelle, générant par exemple «example-secure-login.com», qui n’appartient en rien à la marque. Le subdomain spoofing place la marque réelle là où l’on s’attend à trouver le domaine, comme dans «example.com.account-verify.net», où le domaine réel est «account-verify.net». Les homograph attacks utilisent des caractères Unicode d’autres alphabets qui s’affichent de façon identique aux lettres latines, de sorte que le domaine paraît parfait mais se résout vers un tout autre emplacement.

Lisez l’adresse de droite à gauche. La partie située immédiatement avant la première barre oblique simple correspond au domaine réel. Tout ce qui se trouve à gauche de celle-ci est sous le contrôle du propriétaire de ce domaine, y compris tout nom de marque qu’il y a ajouté.

2. Vérifiez le certificat, pas uniquement le cadenas

Un cadenas signifie que la connexion est chiffrée. Cela ne signifie pas que le site est fiable. Les certificats gratuits sont délivrés automatiquement en quelques secondes, ce qui explique pourquoi la grande majorité des pages de hameçonnage utilisent aujourd’hui HTTPS.

Ce que le certificat peut encore révéler, c'est à qui il a été délivré et quand. Cliquez sur le cadenas, ouvrez les détails du certificat et vérifiez trois points: le Common Name ou Subject Alternative Name doit correspondre au domaine sur lequel vous vous trouvez ; la période de validité ne doit pas avoir commencé il y a quelques jours sur un site se présentant comme une entreprise établie ; et pour une banque ou un prestataire de paiement, vous pouvez raisonnablement vous attendre à un certificat validé par l'organisation qui mentionne l'entité juridique, et non à un certificat validé par le domaine qui ne mentionne rien.

Si le navigateur vous avertit que le certificat est invalide, expiré ou émis pour un autre hôte, arrêtez-vous là. Cet avertissement n’est pas une simple formalité.

3. Vérifiez l'âge du domaine

Les infrastructures frauduleuses sont jetables. Les domaines de hameçonnage et d'escroquerie sont généralement enregistrés quelques jours ou semaines avant la campagne, puis abandonnés peu après, car ils sont rapidement bloqués.

Une requête WHOIS publique indique la date de création. Un domaine enregistré le mois dernier qui se présente comme un détaillant établi de longue date est l’un des signaux individuels les plus forts que vous pouvez obtenir. Ce n’est pas une preuve en soi, car de nouvelles entreprises légitimes existent, mais combiné à tout autre élément de cette liste, cela devrait mettre fin à la discussion.

Comparez également le pays du titulaire et le registrar avec ce que le site prétend être. Une entreprise qui se présente comme une institution financière européenne réglementée et qui enregistre son domaine de manière anonyme via un proxy de confidentialité mérite qu'on y regarde de plus près.

4. Soumettez l’URL à une vérification de hameçonnage et de réputation

Les bases de réputation agrègent les signalements des navigateurs, des fournisseurs de messagerie et des éditeurs de sécurité. Une URL déjà répertoriée a son statut déterminé, et la vérification ne prend que quelques secondes.

Le vérificateur de sites de hameçonnage gratuit d’ImmuniWeb analyse en une seule passe le domaine, le certificat SSL, le contenu de la page et les bases de données de réputation, et signale les motifs de typosquatting et d’homographes ainsi que les similitudes visuelles avec des marques connues. Google Safe Browsing et PhishTank constituent des références croisées utiles.

Une mise en garde à conserver: un résultat «propre» signifie que l’URL n’a pas encore été signalée, pas qu’elle est sûre. Les campagnes tout juste lancées restent «propres» pendant des heures ou des jours. Traitez un résultat «propre» comme un simple indicateur, et non comme un feu vert.

5. Examinez ce que la page demande réellement

Les services légitimes ne demandent que le strict minimum. Une page qui demande un numéro de carte bancaire pour «vérifier votre identité» avant un essai gratuit, or une date de naissance complète et un numéro d'identité national pour remettre un colis, collecte des données inutiles.

Deux autres signaux figurent sur la même page. Vérifiez si les liens du pied de page mènent quelque part: les sites frauduleux clonent souvent une mise en page et laissent les liens «Conditions», «Vie privée» et «Contact» pointer vers #. Vérifiez également si les coordonnées sont réelles, c’est-à-dire si elles comprennent un numéro d’enregistrement de la société que vous pouvez vérifier et une adresse qui existe, plutôt qu’un simple formulaire et un prénom.

6. Testez la configuration et le chiffrement du site

Si vous possédez le site, ou si vous évaluez un fournisseur, vous pouvez aller au-delà des apparences et examiner comment le serveur est réellement configuré. Une configuration faible ne signifie pas fraude, mais elle signifie que le site peut être attaqué et que tout ce qu'un visiteur y saisit est à risque.

Le test gratuit Website Security Test d’ImmuniWeb vérifie la présence de logiciels obsolètes et vulnérables, les en-têtes de sécurité et de confidentialité HTTP, la Content Security Policy, la configuration DNSSEC, la protection contre les bots IA et la conformité au RGPD et à la PCI DSS, et attribue une note accompagnée d’un rapport téléchargeable.

Le test de sécurité SSL couvre le côté chiffrement pour les serveurs web et de messagerie: validité des certificats, versions des protocoles et suites de chiffrement, préparation au post-quantique, et conformité à PCI DSS, RGPD, HIPAA et NIST.

Ces deux tests sont gratuits, fonctionnent dans le navigateur et ne nécessitent pas de compte.

7. Vérifier ce que le site fait des données des visiteurs

Un site peut être techniquement irréprochable et pourtant divulguer vos données à une douzaine de tiers. Le Website Privacy Test gratuit indique quels cookies de suivi et pixels une page dépose, quel contenu tiers elle charge, où ses formulaires sont envoyés et si sa politique de confidentialité existe et correspond à son comportement.

Pour un site gérant des paiements ou des données personnelles, un script tiers inattendu sur la page de paiement est un constat grave. C’est le mécanisme exact des attaques de web skimming, où un seul script injecté copie discrètement les détails de la carte bancaire à mesure qu’ils sont saisis.

8. Vérifiez les expositions invisibles hors de la page

Ce dernier contrôle porte sur l'extérieur plutôt que sur la page. Le Dark Web and Threat Exposure Test gratuit recherche les identifiants divulgués appartenant à un domaine, les domaines de squattage et de typosquatting, les sites de hameçonnage et d'escroquerie usurpant son identité, les faux comptes sur les réseaux sociaux et les abus de marque déposée.

Pour votre propre domaine, cela vous indique si quelqu’un mène déjà une campagne en votre nom. Pour un fournisseur, une longue liste d’identifiants d’employés divulgués est un point à aborder avant de connecter ses systèmes aux vôtres.

Signaux d’alerte, classés

Signal Gravité Enjeu
Avertissement de certificat Critique La connexion n'est pas du tout fiable.
Domaine enregistré il y a moins de 30 jours Élevé Typique des infrastructures frauduleuses jetables
Le domaine diffère de l'original par un seul caractère. Élevé Typosquatting volontaire
Caractères non latins dans un nom de domaine d'aspect latin Élevé Attaque par homographe
Présent dans une liste noire de hameçonnage ou de logiciels malveillants Élevé Déjà signalé par quelqu'un d'autre
Demande des données de paiement ou d'identité sans motif Élevé Collecte de données
Certificat délivré à un domaine non lié Élevé Hébergement mutualisé ou piraté
Liens morts du pied de page, aucun détail de l'entreprise Medium Modèle cloné
HSTS et Content Security Policy absents Medium Configuration faible, risque d'injection accru
CMS ou logiciel serveur obsolète Medium Vulnérabilités connues exploitables

Que faire si un site web n’est pas sûr?

Si vous n’avez rien saisi, fermez l’onglet et signalez l’URL à Google Safe Browsing et à la marque usurpée. La plupart des grandes marques disposent d’une adresse anti-abus pour cela.

Si vous avez saisi un mot de passe, modifiez-le immédiatement sur le site officiel ainsi que partout où vous l’avez réutilisé, et activez l’authentification multifactorielle. Si vous avez saisi les coordonnées de votre carte, appelez l’émetteur de la carte et demandez-lui de la bloquer. Ici, la rapidité prime sur la certitude.

Si le site usurpe votre marque, la réponse est une demande de retrait auprès du registraire et de l'hébergeur, ainsi qu'une soumission à une liste de blocage. ImmuniWeb gère cela dans le cadre du service Phishing Websites Takedown.

S'il s'agit de votre propre site

Les huit vérifications ci-dessus indiquent votre statut de sécurité à un instant donné. Maintenir ce statut est un défi distinct, car les certificats expirent, les logiciels deviennent obsolètes et de nouveaux sous-domaines apparaissent sans avertir l'équipe sécurité.

ImmuniWeb® Discovery découvre en continu vos actifs exposés à Internet, surveille l'exposition sur le Dark Web et les domaines squattés, et suit votre posture de sécurité et de conformité au fil du temps. ImmuniWeb® Neuron analyse les applications web et les API à la recherche de vulnérabilités exploitables, et ImmuniWeb® On-Demand ajoute des tests d'intrusion humains avec un SLA à zéro faux positifs.

Vérifiez n’importe quel site web en moins d’une minute, gratuitement.

Vulnérabilités, en-têtes de sécurité, CSP, DNSSEC et conformité au RGPD/PCI DSS, avec un rapport téléchargeable.

Lancer le test de sécurité gratuit de site web Vérifier l'hameçonnage d'une URL

Foire aux questions

  • Q
    Comment vérifier si un site web est sûr?
    A
    Lisez le nom de domaine caractère par caractère pour détecter un typosquatting, ouvrez le certificat et confirmez qu'il est valide et délivré à l'organisation attendue, vérifiez la date d'enregistrement du domaine, puis soumettez l'URL à un outil de détection de phishing et de réputation. Si le site est le vôtre, effectuez un test de sécurité du site web et un test SSL.
  • Q
    HTTPS signifie-t-il qu’un site web est sûr?
    A
    Non. HTTPS ne signifie que la connexion est chiffrée. Les certificats sont gratuits et délivrés automatiquement, donc la plupart des sites de hameçonnage en possèdent un. Vérifiez à qui le certificat a été délivré et quand, pas seulement si un cadenas apparaît.
  • Q
    Existe-t-il un vérificateur gratuit de sécurité des sites web?
    A
    Oui. Le vérificateur de sites de phishing d’ImmuniWeb analyse toute URL en la comparant aux données de domaine, à la légitimité des certificats, au contenu des pages et aux bases de données de réputation sans frais, et le Website Security Test et le SSL Security Test sont gratuits pour les vérifications de configuration et de chiffrement.
  • Q
    Comment savoir si un site web est frauduleux?
    A
    Le signal combiné le plus fort est un domaine enregistré très récemment, associé à une demande de paiement ou de données d’identité, et à un domaine légèrement différent d’une marque bien connue. Deux de ces éléments combinés suffisent pour quitter le site.
  • Q
    Qu'est-ce que le typosquatting?
    A
    Enregistrer un nom de domaine ressemblant à un domaine légitime via un caractère interverti, supprimé ou visuellement similaire, afin que les personnes qui lisent mal ou saisissent mal l'adresse atterrissent sur le site de l'attaquant.
  • Q
    Puis-je vérifier si mon site web est sécurisé?
    A
    Oui. Le Website Security Test gratuit vérifie la présence de logiciels vulnérables, les en-têtes de sécurité HTTP, la Content Security Policy, le DNSSEC et la conformité au RGPD et à la PCI DSS, et fournit une note ainsi qu’un rapport.
  • Q
    Que dois-je faire si j’ai déjà saisi mon mot de passe sur un faux site?
    A
    Modifiez immédiatement ce mot de passe sur le site officiel, modifiez-le partout où vous l’avez réutilisé et activez l’authentification multifactorielle. Si vous avez saisi les détails de votre carte bancaire, contactez l’émetteur de la carte et faites-la bloquer.
  • Q
    À quelle fréquence dois-je vérifier mon site web?
    A
    De manière continue plutôt que périodique. Les certificats expirent, les logiciels vieillissent et de nouveaux sous-domaines apparaissent ; une vérification ponctuelle devient donc obsolète en quelques semaines.
Partager sur LinkedIn
Partager sur Twitter

Partager sur WhatsApp

Partager sur Telegram
Partager sur Facebook

Réduisez vos risques cybernétiques maintenant

Veuillez remplir les champs surlignés en rouge ci-dessous.

Obtenez votre démo gratuite d’ImmuniWeb® Plateforme IA

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert