Pour garantir la meilleure expérience de navigation, veuillez activer JavaScript dans votre navigateur web. Sans cela, de nombreuses fonctionnalités du site seront inaccessibles.


Tests totaux:
485,773,462
737,046
130,956

Scanners de vulnérabilités en ligne gratuits: 7 outils comparés

Temps de lecture:5 min.

Les meilleurs scanners de vulnérabilité en ligne gratuits en 2026 sont ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, l’offre gratuite de Detectify, Qualys Community Edition et le scan gratuit de Pentest-Tools. Les scanners gratuits sont non authentifiés et soumis à des limitations de débit, ils détectent donc les failles exposées et bien connues plutôt que les défauts logiques profonds. Ils constituent une première étape appropriée pour un site jamais testé, mais représentent un piètre substitut au scan authentifié ou aux tests d’intrusion pour tout système traitant de l’argent ou des données personnelles.

Demo

Un scanner de vulnérabilités en ligne gratuit remplit très rapidement une fonction utile: il vous indique si votre site web utilise des logiciels présentant des vulnérabilités publiques, si ses en-têtes de sécurité et son chiffrement sont configurés, et si quelque chose d'évident est exposé. Pour un site qui n'a jamais été testé, ce premier résultat est généralement inconfortable et toujours utile.

Ce que les scanners gratuits ne font pas, c’est réfléchir. Ils testent ce qu’ils peuvent atteindre sans authentification, dans les limites de débit, en comparaison avec un jeu de signatures. Les failles de logique métier, le contrôle d’accès défaillant entre deux comptes utilisateurs réels et tout ce qui se trouve derrière l’authentification sont hors de portée par conception. Ce comparatif couvre sept options gratuites, ce que chacune teste réellement et où se situe la frontière entre un scan gratuit et ce dont vous avez besoin à la place.

Aperçu des alternatives à SSL Labs

Outil Type Lieu d'exécution Analyses authentifiées Test d'API CI/CD Rapport
Test de sécurité du site web ImmuniWeb En ligne + CLI Hébergé Non (gratuit) Partiel Oui PDF avec note
OWASP ZAP Open source Local Oui Oui Oui HTML / XML
Nikto Open source Local Limité Non Oui Texte / XML
Wapiti Open source Local Oui Limité Oui HTML / JSON
Detectify (essai gratuit) SaaS Hébergé Oui (payant) Oui (payant) Oui Tableau de bord Web
Qualys Community Edition Offre gratuite SaaS Hébergé Limité Non Limité Tableau de bord Web
Pentest-Tools: Scan gratuit En ligne Hébergé Non Non Non Rapport web limité

Les sept scanners

Test de sécurité du site web ImmuniWeb

Idéal pour: une note instantanée de conformité, accompagnée d'un rapport à transmettre.

Le Website Security Test gratuit scanne un site pour détecter les logiciels obsolètes et vulnérables, audite les en-têtes HTTP de sécurité et de confidentialité, évalue la Content Security Policy, vérifie la configuration DNSSEC et la protection contre les bots IA, et signale la conformité au RGPD et à la PCI DSS. Il renvoie une note alphabétique et un rapport téléchargeable, sans nécessiter de compte pour lancer le test.

Il s'exécute également depuis la ligne de commande pour une utilisation en pipeline, via un script Python ou une image Docker:

./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com

Un code de sortie 0 signifie que tous les contrôles configurés ont réussi et 3 qu'au moins un a échoué, permettant ainsi d'échouer une build lors d'une régression sans aucun glue code.

Limites: la version gratuite comporte des limitations mensuelles sur le nombre de tests ; les détails techniques complets, l'export PDF et la fonctionnalité complète de l'API nécessitent un compte Community Edition Premium. Les tests peuvent être masqués dans la liste publique «Derniers tests».

OWASP ZAP

Idéal pour: le scanner gratuit le plus performant si vous êtes disposé à l'exécuter vous-même.

Un proxy et un scanner à code ouvert maintenu par la communauté OWASP. Il gère les scans authentifiés, les API, les flux scriptés et les modules d’attaque active, et s’intègre sans accroc dans les pipelines. Aucune fonctionnalité n’est limitée par un niveau commercial.

Limites: Il s'agit d'un outil, non d'un service. Attendez-vous à consacrer du temps à la configuration, à l'initialisation du contexte et au triage des faux positifs.

Nikto

Idéal pour: un examen rapide de la configuration du serveur web et des fichiers dangereux connus.

Un scanner de serveurs web open source de longue date qui détecte les logiciels de serveur obsolètes, les fichiers par défaut dangereux et les mauvaises configurations courantes. Rapide, bruyant et utile au début d'une évaluation.

Limites: orienté serveur plutôt que orienté application, très bruyant sur le réseau, taux élevé de faux positifs.

Wapiti

Idéal pour: un scan «boîte noire» léger d’une application web depuis la ligne de commande.

Outil open-source, qui parcourt une application et y injecte des payloads pour tester les classes d'injection, d'inclusion de fichiers, de XSS et similaires. Simple à exécuter et à scripter.

Limites: gamme de détection plus restreinte que celle de ZAP, couverture des API limitée, aucun support commercial.

Detectify essai gratuit

Idéal pour: découvrir ce qu'un scanner SaaS commercial moderne signale avant de payer.

Un scanner hébergé doté d’un ensemble de détection basé sur la recherche et d’une bonne prise en charge des applications JavaScript modernes. L’essai gratuit offre un aperçu réaliste du produit.

Limites: c'est un essai, pas un forfait gratuit. Le scan authentifié, les tests API et la surveillance continue sont payants.

Qualys Community Edition

Idéal pour: un point d’entrée gratuit vers une plateforme de gestion des vulnérabilités d’entreprise.

Fournit une offre gratuite limitée de scan Qualys sur un petit nombre d'actifs, y compris le scan des applications web.

Limites: plafonds d’actifs et de scans, et l’interface suppose une familiarité avec la plateforme complète.

Pentest-Tools: Scan gratuit

Idéal pour: un simple test rapide sans aucune configuration.

Une analyse légère hébergée qui signale immédiatement les services exposés et les problèmes courants.

Limites: fortement restreint dans la version gratuite, avec la plupart des détections et le rapport complet derrière un paywall.

Ce qu’un scanner gratuit ne détectera pas

C’est la partie que la plupart des articles comparatifs omettent, et c’est celle qui compte.

Tout ce qui est derrière une authentification. Les offres gratuites sont presque systématiquement sans authentification. Étant donné que la plupart des fonctionnalités d’une application requièrent une authentification, la majeure partie de sa surface d’attaque n’est jamais testée.

Contrôle d'accès défaillant. Vérifier si l'utilisateur A peut consulter la facture de l'utilisateur B nécessite deux comptes réels et une compréhension de l'usage de l'application. Aucun scanner sans authentification ne can le faire, et le contrôle d'accès défaillant figure depuis des années en tête ou dans le haut de la liste OWASP Top 10.

Failles de logique métier. Appliquer un code promo deux fois, ignorer une étape de paiement, manipuler une quantité pour la rendre négative. Ces failles sont découvertes par des personnes qui comprennent le flux de travail.

Vulnérabilités en chaîne. Trois failles de gravité moyenne qui, combinées, mènent à une prise de contrôle de compte, seront signalées comme trois failles de gravité moyenne, ou ignorées totalement.

Faux positifs. Les scanners gratuits sont réglés pour privilégier le signalement plutôt que la précision, car une détection manquée paraît pire qu'une fausse alerte. Quelqu'un doit néanmoins vérifier chaque résultat manuellement, et lors d'une première analyse, c'est généralement là que l'on passe le plus de temps.

Comment choisir un scanner de vulnérabilités gratuit

  • Si vous souhaitez une réponse en une minute sans configuration: un scanner hébergé tel que le Website Security Test d’ImmuniWeb.
  • Si vous avez besoin de preuves pour un client ou un auditeur: choisissez un outil qui exporte un rapport et qui correspond à un régime de conformité, et non à une simple liste de constats.
  • Si la cible est interne ou en pré-production: utilisez un outil local, tel que ZAP ou Wapiti, pour que les noms d’hôtes ne quittent jamais votre réseau.
  • Si vous en avez besoin à chaque déploiement: l'outil doit disposer d'une CLI avec des codes de sortie exploitables.
  • Si l’application nécessite une authentification: configurez l’analyse authentifiée dans ZAP ou acceptez que vous ne testez que la «porte d’entrée».

Quand le gratuit ne suffit plus

Le seuil honnête est évident. Si l’application traite des paiements, des données personnelles ou tout élément réglementé, un scan gratuit non authentifié est un point de départ et non une posture de sécurité.

ImmuniWeb® Neuron effectue des scans de sécurité authentifiés pour le Web et les API avec un SLA à zéro faux positifs, afin que rien qui atteint votre backlog ne requiert aucune vérification manuelle.

ImmuniWeb® On-Demand ajoute des tests de pénétration menés par des experts pour les catégories de logique et de contrôle d'accès que les scanners ne couvrent pas. ImmuniWeb® Continuous fonctionne en continu à mesure que l'application évolue, tandis que ImmuniWeb® Discovery identifie les actifs dont vous ignoriez l'existence, là où se trouvent généralement les pires vulnérabilités.

Analysez votre site web gratuitement dès maintenant.

Logiciels vulnérables, en-têtes de sécurité HTTP, CSP, DNSSEC et conformité RGPD/PCI DSS, avec une note et un rapport téléchargeable.

Lancez le test de sécurité gratuit

Foire aux questions

  • Q
    Quel est le meilleur scanner de vulnérabilités en ligne gratuit?
    A
    Pour un scan hébergé instantané avec rapport, le Website Security Test d’ImmuniWeb. Pour l’outil gratuit le plus performant dans l’ensemble, OWASP ZAP, à condition que vous soyez prêt à l’exécuter et à le configurer vous-même.
  • Q
    Les scanners de vulnérabilités gratuits sont-ils fiables?
    A
    Ils détectent de manière fiable les problèmes exposés et bien connus, tels que les logiciels obsolètes, les en-têtes de sécurité manquants et le chiffrement faible. Ils ne détectent pas les contrôles d’accès défaillants, les failles de logique métier ni tout ce qui se trouve derrière une authentification.
  • Q
    Puis-je scanner un site web pour détecter des vulnérabilités sans rien installer?
    A
    Oui. Les scanners hébergés, tels que le «Website Security Test» d’ImmuniWeb, fonctionnent entièrement dans le navigateur et fournissent une note en moins d’une minute.
  • Q
    Est-il légal de scanner un site web à la recherche de vulnérabilités?
    A
    Uniquement avec autorisation. Testez les sites dont vous êtes propriétaires ou pour lesquels vous détenez une permission écrite. Le scan non autorisé est illégal dans la plupart des juridictions, quelle que soit l'intention.
  • Q
    Quelle est la différence entre un scanner de vulnérabilités et un test d’intrusion?
    A
    Un scanner vérifie automatiquement les motifs de problèmes connus. Un test d'intrusion implique une personne qui comprend l'application, corrèle les constats et teste la logique et le contrôle d'accès qu'aucun scanner ne peut atteindre.
  • Q
    Les scanners gratuits génèrent-ils des faux positifs?
    A
    Oui, fréquemment. Les outils gratuits sont réglés pour signaler plutôt que pour être précis ; chaque résultat nécessite une vérification manuelle. Les produits commerciaux tels qu'ImmuniWeb Neuron proposent un SLA zéro false positive spécifiquement pour supprimer cette tâche.
  • Q
    Un scanner gratuit peut-il tester des API?
    A
    Le plus souvent, non dans le plan gratuit. OWASP ZAP peut tester les API s'il est configuré avec une spécification, mais les scanners gratuits hébergés ne le font généralement pas.
  • Q
    À quelle fréquence dois-je effectuer un scan de vulnérabilités?
    A
    À chaque modification significative, et en continu pour tout service exposé à Internet. Un scan trimestriel signifie qu'une vulnérabilité introduite dès la première semaine persiste pendant onze semaines.
Partager sur LinkedIn
Partager sur Twitter

Partager sur WhatsApp

Partager sur Telegram
Partager sur Facebook

Réduisez vos risques cybernétiques maintenant

Veuillez remplir les champs surlignés en rouge ci-dessous.

Obtenez votre démo gratuite d’ImmuniWeb® Plateforme IA

  • Lancez votre essai gratuit des produits ImmuniWeb
  • Recevez des prix personnalisés
  • Parlez avec nos experts techniques
Gartner Cool Vendor
SC Media
IDC Innovator
*
*
*
Privé et confidentielVos données seront privées et confidentielles.
Parlez à un expert