Scanners de vulnérabilités en ligne gratuits: 7 outils comparés
Les meilleurs scanners de vulnérabilité en ligne gratuits en 2026 sont ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, l’offre gratuite de Detectify, Qualys Community Edition et le scan gratuit de Pentest-Tools. Les scanners gratuits sont non authentifiés et soumis à des limitations de débit, ils détectent donc les failles exposées et bien connues plutôt que les défauts logiques profonds. Ils constituent une première étape appropriée pour un site jamais testé, mais représentent un piètre substitut au scan authentifié ou aux tests d’intrusion pour tout système traitant de l’argent ou des données personnelles.
Un scanner de vulnérabilités en ligne gratuit remplit très rapidement une fonction utile: il vous indique si votre site web utilise des logiciels présentant des vulnérabilités publiques, si ses en-têtes de sécurité et son chiffrement sont configurés, et si quelque chose d'évident est exposé. Pour un site qui n'a jamais été testé, ce premier résultat est généralement inconfortable et toujours utile.
Ce que les scanners gratuits ne font pas, c’est réfléchir. Ils testent ce qu’ils peuvent atteindre sans authentification, dans les limites de débit, en comparaison avec un jeu de signatures. Les failles de logique métier, le contrôle d’accès défaillant entre deux comptes utilisateurs réels et tout ce qui se trouve derrière l’authentification sont hors de portée par conception. Ce comparatif couvre sept options gratuites, ce que chacune teste réellement et où se situe la frontière entre un scan gratuit et ce dont vous avez besoin à la place.
Aperçu des alternatives à SSL Labs
| Outil | Type | Lieu d'exécution | Analyses authentifiées | Test d'API | CI/CD | Rapport |
|---|---|---|---|---|---|---|
| Test de sécurité du site web ImmuniWeb | En ligne + CLI | Hébergé | Non (gratuit) | Partiel | Oui | PDF avec note |
| OWASP ZAP | Open source | Local | Oui | Oui | Oui | HTML / XML |
| Nikto | Open source | Local | Limité | Non | Oui | Texte / XML |
| Wapiti | Open source | Local | Oui | Limité | Oui | HTML / JSON |
| Detectify (essai gratuit) | SaaS | Hébergé | Oui (payant) | Oui (payant) | Oui | Tableau de bord Web |
| Qualys Community Edition | Offre gratuite SaaS | Hébergé | Limité | Non | Limité | Tableau de bord Web |
| Pentest-Tools: Scan gratuit | En ligne | Hébergé | Non | Non | Non | Rapport web limité |
Les sept scanners
Test de sécurité du site web ImmuniWeb
Idéal pour: une note instantanée de conformité, accompagnée d'un rapport à transmettre.
Le Website Security Test gratuit scanne un site pour détecter les logiciels obsolètes et vulnérables, audite les en-têtes HTTP de sécurité et de confidentialité, évalue la Content Security Policy, vérifie la configuration DNSSEC et la protection contre les bots IA, et signale la conformité au RGPD et à la PCI DSS. Il renvoie une note alphabétique et un rapport téléchargeable, sans nécessiter de compte pour lancer le test.
Il s'exécute également depuis la ligne de commande pour une utilisation en pipeline, via un script Python ou une image Docker:
./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com
Un code de sortie 0 signifie que tous les contrôles configurés ont réussi et 3 qu'au moins un a échoué, permettant ainsi d'échouer une build lors d'une régression sans aucun glue code.
Limites: la version gratuite comporte des limitations mensuelles sur le nombre de tests ; les détails techniques complets, l'export PDF et la fonctionnalité complète de l'API nécessitent un compte Community Edition Premium. Les tests peuvent être masqués dans la liste publique «Derniers tests».
OWASP ZAP
Idéal pour: le scanner gratuit le plus performant si vous êtes disposé à l'exécuter vous-même.
Un proxy et un scanner à code ouvert maintenu par la communauté OWASP. Il gère les scans authentifiés, les API, les flux scriptés et les modules d’attaque active, et s’intègre sans accroc dans les pipelines. Aucune fonctionnalité n’est limitée par un niveau commercial.
Limites: Il s'agit d'un outil, non d'un service. Attendez-vous à consacrer du temps à la configuration, à l'initialisation du contexte et au triage des faux positifs.
Nikto
Idéal pour: un examen rapide de la configuration du serveur web et des fichiers dangereux connus.
Un scanner de serveurs web open source de longue date qui détecte les logiciels de serveur obsolètes, les fichiers par défaut dangereux et les mauvaises configurations courantes. Rapide, bruyant et utile au début d'une évaluation.
Limites: orienté serveur plutôt que orienté application, très bruyant sur le réseau, taux élevé de faux positifs.
Wapiti
Idéal pour: un scan «boîte noire» léger d’une application web depuis la ligne de commande.
Outil open-source, qui parcourt une application et y injecte des payloads pour tester les classes d'injection, d'inclusion de fichiers, de XSS et similaires. Simple à exécuter et à scripter.
Limites: gamme de détection plus restreinte que celle de ZAP, couverture des API limitée, aucun support commercial.
Detectify essai gratuit
Idéal pour: découvrir ce qu'un scanner SaaS commercial moderne signale avant de payer.
Un scanner hébergé doté d’un ensemble de détection basé sur la recherche et d’une bonne prise en charge des applications JavaScript modernes. L’essai gratuit offre un aperçu réaliste du produit.
Limites: c'est un essai, pas un forfait gratuit. Le scan authentifié, les tests API et la surveillance continue sont payants.
Qualys Community Edition
Idéal pour: un point d’entrée gratuit vers une plateforme de gestion des vulnérabilités d’entreprise.
Fournit une offre gratuite limitée de scan Qualys sur un petit nombre d'actifs, y compris le scan des applications web.
Limites: plafonds d’actifs et de scans, et l’interface suppose une familiarité avec la plateforme complète.
Pentest-Tools: Scan gratuit
Idéal pour: un simple test rapide sans aucune configuration.
Une analyse légère hébergée qui signale immédiatement les services exposés et les problèmes courants.
Limites: fortement restreint dans la version gratuite, avec la plupart des détections et le rapport complet derrière un paywall.
Ce qu’un scanner gratuit ne détectera pas
C’est la partie que la plupart des articles comparatifs omettent, et c’est celle qui compte.
Tout ce qui est derrière une authentification. Les offres gratuites sont presque systématiquement sans authentification. Étant donné que la plupart des fonctionnalités d’une application requièrent une authentification, la majeure partie de sa surface d’attaque n’est jamais testée.
Contrôle d'accès défaillant. Vérifier si l'utilisateur A peut consulter la facture de l'utilisateur B nécessite deux comptes réels et une compréhension de l'usage de l'application. Aucun scanner sans authentification ne can le faire, et le contrôle d'accès défaillant figure depuis des années en tête ou dans le haut de la liste OWASP Top 10.
Failles de logique métier. Appliquer un code promo deux fois, ignorer une étape de paiement, manipuler une quantité pour la rendre négative. Ces failles sont découvertes par des personnes qui comprennent le flux de travail.
Vulnérabilités en chaîne. Trois failles de gravité moyenne qui, combinées, mènent à une prise de contrôle de compte, seront signalées comme trois failles de gravité moyenne, ou ignorées totalement.
Faux positifs. Les scanners gratuits sont réglés pour privilégier le signalement plutôt que la précision, car une détection manquée paraît pire qu'une fausse alerte. Quelqu'un doit néanmoins vérifier chaque résultat manuellement, et lors d'une première analyse, c'est généralement là que l'on passe le plus de temps.
Comment choisir un scanner de vulnérabilités gratuit
- Si vous souhaitez une réponse en une minute sans configuration: un scanner hébergé tel que le Website Security Test d’ImmuniWeb.
- Si vous avez besoin de preuves pour un client ou un auditeur: choisissez un outil qui exporte un rapport et qui correspond à un régime de conformité, et non à une simple liste de constats.
- Si la cible est interne ou en pré-production: utilisez un outil local, tel que ZAP ou Wapiti, pour que les noms d’hôtes ne quittent jamais votre réseau.
- Si vous en avez besoin à chaque déploiement: l'outil doit disposer d'une CLI avec des codes de sortie exploitables.
- Si l’application nécessite une authentification: configurez l’analyse authentifiée dans ZAP ou acceptez que vous ne testez que la «porte d’entrée».
Quand le gratuit ne suffit plus
Le seuil honnête est évident. Si l’application traite des paiements, des données personnelles ou tout élément réglementé, un scan gratuit non authentifié est un point de départ et non une posture de sécurité.
ImmuniWeb® Neuron effectue des scans de sécurité authentifiés pour le Web et les API avec un SLA à zéro faux positifs, afin que rien qui atteint votre backlog ne requiert aucune vérification manuelle.
ImmuniWeb® On-Demand ajoute des tests de pénétration menés par des experts pour les catégories de logique et de contrôle d'accès que les scanners ne couvrent pas. ImmuniWeb® Continuous fonctionne en continu à mesure que l'application évolue, tandis que ImmuniWeb® Discovery identifie les actifs dont vous ignoriez l'existence, là où se trouvent généralement les pires vulnérabilités.
Analysez votre site web gratuitement dès maintenant.
Logiciels vulnérables, en-têtes de sécurité HTTP, CSP, DNSSEC et conformité RGPD/PCI DSS, avec une note et un rapport téléchargeable.
Lancez le test de sécurité gratuit