Aller au contenu
Nouveau : les packs. Hébergement, sécurité et newsletter réunis, jusqu'à 48 € d'économie par mois.
napesheapsecure

La sécurité de votre site, lisible en une minute.

Certificat, en-têtes, emails, logiciels, fichiers exposés : nous vérifions tout, vous donnons une note de A+ à F et expliquons chaque correction en français clair. Ensuite, on surveille pour vous, jour et nuit.

  • Gratuit, sans inscription
  • Rien à installer
  • Aucun risque pour votre site
bboulangerie-martin.exampleExemple
C

Note de sécurité

60/100

2 problèmes importants, 2 à surveiller

  1. N'importe qui peut envoyer des emails en votre nom

    Emails · DMARC absent

    +12 pts
  2. WordPress 6.4 n'est pas à jour

    Logiciels · 4 versions de retard

    +12 pts
  3. Le certificat expire dans 12 jours

    Connexion et certificat

    +6 pts
  4. À faire : activer HSTS, une ligne à ajouter

    En-têtes de sécurité

    +6 pts
  5. Connexion chiffrée (HTTPS) active

    Connexion et certificat

    Conforme
  1. F
  2. E
  3. D
  4. C
  5. B
  6. A
  7. A+

Note actuelle : C4 corrections pour atteindre A+

Ce qu'un robot voit de votre site. Et ce que vous, vous lisez.

Chaque jour, des milliers de robots relèvent ces informations en quelques secondes. Nous les relevons aussi, puis nous les traduisons en français. Survolez une explication pour voir sa preuve.

Vue d'un robot · exemple
$ curl -I https://boulangerie-martin.exampleHTTP/2 200server: Apache/2.4.41 (Ubuntu)x-powered-by: PHP/7.4.3content-type: text/html; charset=UTF-8<meta name="generator" content="WordPress 6.4.2">$ dig +short TXT _dmarc.boulangerie-martin.example;; aucune réponse$ openssl s_client -connect boulangerie-martin.example:443notAfter=Oct  9 23:59:59 2026 GMTProtocol  : TLSv1.2

On surveille jour et nuit. Vous êtes prévenu avant vos clients.

Une analyse complète chaque jour, la disponibilité vérifiée toutes les 5 minutes, et une alerte dès que quelque chose change.

Un commerçant en tablier consulte une notification sur son téléphone derrière son étal
SMS · napesheapsecuremaintenant

boulangerie-martin.example ne répond plus depuis 2 minutes. Nous vous prévenons dès qu'il revient.

Vous êtes alerté quand…

  • Site injoignable plus de 2 minutes
  • Certificat qui expire dans 30, 14, 7 et 1 jours
  • Note qui baisse d'un cran
  • Nouvelle faille sur un logiciel que vous utilisez
  • DMARC, SPF ou serveurs DNS modifiés

Email · alertes@napesheapsecure

boulangerie-martin.example : le certificat expire dans 7 jours

Votre site ne répond plus depuis 2 minutes. Nous vous prévenons dès qu'il revient.

#securite · napesheapsecure

La note de boutique-lumen.example passe de C à D. Voir le détail →

Exemples d'alertes reçues par email, SMS et Slack

cabinet-durand.example

Exemple
Dernière vérification : il y a 58 secondesSurveillance active
il y a 90 joursmaintenant
  • Disponible : 88 jours
  • Lenteurs : 1 jour
  • Incident : 1 jour
Disponibilité
99,97 %
Temps de réponse
184 ms
Certificat
64 jours
Prochaine vérification
dans 4 min

Il y a 29 jours : site injoignable pendant 6 minutes. Alerte envoyée par SMS 2 minutes après le début.

Envois en nombre depuis

boulangerie-martin.example

Exemple
  • SPF publié

    v=spf1 include:_spf.google.com ~all

  • Emails signés (DKIM)

    Signature trouvée : google

  • DMARC en observation seulement

    p=none : les faux emails passent encore

  • Désinscription en un clic

    Incluse automatiquement avec napesheapsecure Newsletter

  • Taux de plaintes sous 0,3 %

    À suivre dans Google Postmaster Tools

Verdict : presque conforme, 1 réglage DNS à faire

Vos newsletters arrivent-elles vraiment en boîte de réception ?

Depuis 2024, Gmail, Yahoo puis Outlook refusent ou classent en spam les envois en nombre qui ne sont pas authentifiés. Et sans DMARC, n'importe qui peut envoyer un faux email avec votre adresse à vos clients.

Nous vérifions SPF, DKIM et DMARC, et nous vous disons exactement quoi ajouter dans votre zone DNS. Nous reconnaissons les signatures de Google Workspace, Microsoft 365, Mailchimp et des principaux outils d'envoi.

Protéger, pas seulement analyser.

Connectez Cloudflare et validez : nous appliquons les corrections pour vous, puis nous vérifions qu'elles tiennent dans le temps.

Protection Cloudflare en un clic

6 corrections appliquées en 11 secondes

Exemple
  • Toujours utiliser HTTPSActivé
  • HSTS (1 an, sous-domaines inclus)Actif
  • Version TLS minimaleTLS 1.2
  • Pare-feu applicatif (règles gérées)Activé
  • DNSSECSigné
  • Enregistrement CAAletsencrypt.org

Note avant : C · après : A+

Vérifié par une nouvelle analyse

Extension WordPress Guard

Dès Essentiel
Durcissement WordPress avant et après l'extension
Version de WordPress6.4.2 affichéeMasquée
Liste des comptesPubliqueBloquée
XML-RPCActifDésactivé

Générateur d'en-têtes · Nginx

Toutes les offres
add_header Strict-Transport-Security "max-age=31536000" always;
add_header Content-Security-Policy-Report-Only "default-src 'self';
  script-src 'self' https://js.stripe.com" always;
add_header X-Frame-Options "SAMEORIGIN" always;

Intégrité des pages

Dès Pro

Nouveau script tiers sur /commande

cdn-stats-analytics.top · apparu il y a 12 minutes

Exemple d'alerte

Un rapport daté pour prouver votre sérieux.

Le RGPD (article 32) vous demande des mesures de sécurité adaptées, NIS2 renforce ces exigences pour de nombreuses entreprises, et vos clients, assureurs ou donneurs d'ordre posent de plus en plus la question.

Chaque analyse produit un rapport daté qui documente vos contrôles, leur résultat et vos corrections. Un élément concret pour votre registre de conformité, à côté de vos autres mesures.

Le rapport aide à documenter votre sécurité ; il ne remplace ni un audit complet ni l'avis d'un juriste.

Rapport de sécurité
27/09/2026 · 14:32
A

cabinet-durand.example

Domaine vérifié · analyse complète

Résumé par zone
Connexion et certificat8 contrôles conformes
En-têtes de sécurité7 contrôles conformes
Domaine et DNSDNSSEC à activer
Emails et newslettersSPF, DKIM, DMARC en place
Logiciels et mises à jourÀ jour
Exposition et réputationAucun fichier exposé

Exemple. Analyse réalisée depuis l'extérieur, sans accès au serveur. Historique conservé dans votre espace.

Agences : tout votre parc de sites sur un seul écran.

Triez vos sites par urgence, voyez ce qui a changé depuis hier, et traitez d'abord ce qui rapporte le plus de points.

Parc de sites

Exemple
  • A

    Cabinet Durand

    Rien à signaler

  • C

    Boulangerie Martin

    Certificat : 12 jours

  • E

    Lumen

    WordPress en retard

  • B

    Garage Rossi

    DMARC en observation

  • A+

    Atelier Nord

    Rien à signaler

Prévenu avant vos clients
Un certificat qui expire ou un site qui tombe ? Vous le savez avant l'appel.
Des rapports à transmettre
Un rapport daté par site, pour justifier votre travail de maintenance.
Vérification en un enregistrement DNS
Ajoutez un TXT, et les contrôles avancés s'activent pour ce domaine.

Dès l'offre Pro, une API pour brancher la sécurité partout.

Lancez des analyses depuis votre intégration continue, récupérez les notes dans vos outils, recevez chaque alerte par webhook signé. Documentation en français, clés révocables à tout moment.

  • Clés d'accès par projet, révocables, jamais stockées en clair
  • Webhooks signés (HMAC SHA-256) pour chaque alerte et chaque analyse
  • REST et JSON, de 2 000 à 50 000 appels par jour selon l'offre
Lire la documentation de l'API
curl -X POST https://napesheapsecure.com/api/v1/scans \
  -H "Authorization: Bearer nss_live_••••••••" \
  -H "Content-Type: application/json" \
  -d '{ "url": "boutique-lumen.example", "mode": "full" }'

Commencez gratuitement.

Passez à la surveillance quand vous voulez. Prix hors taxes, sans engagement.

Gratuit

Pour connaître votre note

0 €

Sans carte bancaire

Créer un compte gratuit
  • 1 site
  • 3 analyses par mois
  • Note de A+ à F et rapport en français
  • Sécurité email : SPF, DKIM, DMARC
  • Générateur d'en-têtes de sécurité

Essentiel

Pour un site vitrine ou une petite boutique

29 €HT/mois

Sans engagement, résiliable à tout moment

Choisir Essentiel
  • 3 sites
  • Analyse complète chaque semaine
  • Disponibilité vérifiée toutes les 15 min
  • Fichiers sensibles et ports ouverts
  • Extension WordPress Guard : durcissement en un clic
  • Alertes par email
  • Historique de 90 jours
Recommandé

Pro

Pour les PME exigeantes et les freelances

172 €HT/mois

Sans engagement, résiliable à tout moment

Hors zone euro : 196 $ HT/mois

Choisir Pro
  • 15 sites, analyse complète chaque jour
  • Protection Cloudflare en un clic : corrections appliquées pour vous
  • API REST et webhooks
  • Sous-domaines et risque de prise de contrôle
  • Certificats émis à votre nom (Certificate Transparency)
  • Domaines qui imitent le vôtre (hameçonnage)
  • Intégrité des pages : scripts injectés, défiguration
  • Disponibilité toutes les 5 min, alertes email, SMS et Slack
  • Rapports datés pour le RGPD et NIS2
  • Historique d'un an, support prioritaire

Business

Pour les équipes et les grands parcs de sites

349 €HT/mois

Sans engagement, résiliable à tout moment

Choisir Business
  • 50 sites, analyse complète toutes les 6 heures
  • Tout ce qui est inclus dans Pro
  • Disponibilité vérifiée chaque minute
  • API : quotas élevés (10 000 appels par jour)
  • Historique de 2 ans
  • Plusieurs utilisateursBientôt
  • Fuites de mots de passe de votre domaineBientôt

Offre Agence : vous gérez des dizaines de sites ?

Nombre de sites sur mesure · Tout ce qui est inclus dans Business · Rapports à votre marque (bientôt) · Un espace par client (bientôt) · Facturation groupée. Prix sur devis.

Nous contacter

Questions fréquentes.

Une autre question ? Écrivez-nous, un humain vous répond.

L'analyse peut-elle abîmer mon site ?

Non. L'analyse gratuite est passive : nous regardons votre site exactement comme le ferait un navigateur, avec quelques requêtes DNS en plus. Les contrôles avancés (fichiers sensibles, ports ouverts) restent légers et ne se lancent qu'après la vérification de votre domaine.

Faut-il installer quelque chose ?

Rien du tout. Pas d'extension, pas de script à ajouter. Vous indiquez une adresse, nous faisons le reste.

Pourquoi faut-il vérifier la propriété du domaine ?

Tester les fichiers sensibles ou les ports d'un serveur sans autorisation est interdit par la loi (article 323-1 du Code pénal). Un enregistrement DNS ou un petit fichier prouve que le site vous appartient, ou que vous le gérez pour votre client.

napesheapsecure bloque-t-il les attaques ?

Sur nos hébergements, chaque site est durci, passé à l'antivirus chaque nuit et surveillé. Pour un site hébergé ailleurs, nous analysons, surveillons et expliquons : nous ne sommes pas un pare-feu, et nous vous indiquons quoi mettre en place (Cloudflare en un clic, extension WordPress Guard, réglages de l'hébergeur).

Que faites-vous des informations trouvées sur mon site ?

Vos rapports ne sont visibles que par les membres de votre compte. Quand nous trouvons un fichier sensible exposé, nous notons sa présence, jamais son contenu : les mots de passe éventuels sont masqués avant tout enregistrement.

Ça marche avec Google Workspace, Microsoft 365 ou Mailchimp ?

Oui. Nous vérifions les réglages DNS que ces services vous demandent (SPF, DKIM, DMARC) et nous vous indiquons les valeurs à ajouter pour chacun.

Commencez par la note de votre site.

Une minute, gratuitement, sans créer de compte. Vous saurez ce qui presse et par quoi commencer.