Voir tous les contrôles
Sécurité & intégrité

Trouvez les portes laissées ouvertes sur votre site, avant un attaquant.

Le premier geste d'un attaquant n'est pas un exploit, c'est la reconnaissance : demander au serveur des fichiers et des endpoints qui ne devraient pas être accessibles. Relvato effectue ce même premier passage sur le site dont vous avez prouvé la propriété, de façon non intrusive, et vous dit ce qui est exposé avant qu'une personne malveillante ne le trouve.

Ce qu’il vérifie
  • Fichiers .env, .git, wp-config et sauvegardes de base de données accessibles
  • XML-RPC ouvert (amplification de force brute et de pingback)
  • Énumération d'utilisateurs via l'API REST et les pages d'auteur
  • Listing de répertoire et divulgation de version/logiciel
  • En-têtes de sécurité manquants (HSTS, CSP, X-Frame-Options et plus)
  • En lecture seule et non intrusif — jamais d'exploitation
Pourquoi c’est important

La plupart des intrusions commencent par quelque chose laissé ouvert — un .env ou une sauvegarde de base de données oublié, un dossier .git exposé, XML-RPC activé pour la force brute, des noms d'utilisateur qui fuient par l'API REST, ou des en-têtes de sécurité manquants. Un scan de vulnérabilités de vos extensions ne voit rien de tout cela, car il s'agit de configuration et d'exposition, pas de code. Relvato le vérifie en continu et signale un secret nouvellement exposé le jour où il apparaît.

Fonctionne sur tout site — de WordPress aux sites créés par IA.

Comment ça marche
  • Demande un ensemble choisi d'URL publiques sur votre site vérifié et lit les réponses — strictement en lecture seule, sans exploitation, sans force brute, et il s'identifie comme Relvato.
  • Signale les secrets et sauvegardes accessibles (.env, .git, sauvegardes de wp-config, dumps de base de données), l'énumération ouverte (XML-RPC, noms d'utilisateur via REST/auteur), le listing de répertoire et la divulgation de version.
  • Vérifie vos en-têtes de sécurité (HSTS, CSP, X-Frame-Options et plus) et signale ce qui est exposé ou manquant, pour que vous puissiez le verrouiller.
Vos questions, nos réponses
Est-ce un test d'intrusion actif ou une attaque ?

Non. C'est une reconnaissance strictement non intrusive : des requêtes GET en lecture seule vers des URL publiques du site dont vous avez prouvé la propriété. Elle n'envoie jamais de charges d'exploitation, ne force pas les connexions, ne fuzz pas les entrées et ne change rien — elle ne peut donc pas endommager une boutique en production. Elle s'identifie aussi comme Relvato dans la requête, au lieu d'agir comme un attaquant furtif.

En quoi est-ce différent du scan de vulnérabilités ?

Le scan de vulnérabilités vérifie vos extensions et thèmes installés face aux CVE connues : il s'agit de code vulnérable. Le scan d'exposition vérifie la configuration et ce qui est accessible depuis l'extérieur — fichiers exposés, endpoints ouverts, en-têtes faibles —, ce qu'aucun scanner de code ne voit. Ils sont complémentaires : l'un trouve des logiciels vulnérables, l'autre des portes ouvertes.

Fonctionne-t-il sur des sites non WordPress ?

Oui. Les vérifications génériques (.env/.git/sauvegardes exposés, listing de répertoire, en-têtes de sécurité manquants) s'appliquent à tout site ; les sondes propres à WordPress (XML-RPC, énumération d'utilisateurs REST, version dans readme) ne correspondent tout simplement pas ailleurs. Aucune extension requise — pure observation externe.

Scanner mon propre site posera-t-il problème ?

C'est volontairement doux : une petite liste choisie de requêtes à faible débit, chacune avec un court délai d'attente, depuis un user-agent identifié. Il ne s'exécute que sur un domaine que vous avez vérifié, et vous y consentez en activant la vérification. C'est le même premier passage non intrusif qu'un professionnel de la sécurité effectuerait sur un site qu'il est autorisé à tester.

Que se passe-t-il quand il trouve quelque chose ?

Un secret ou une sauvegarde exposé fait échouer la vérification et vous alerte aussitôt — ce sont des problèmes à fermer maintenant. Les lacunes de durcissement (en-têtes manquants, XML-RPC activé, énumération) sont signalées comme des avertissements à examiner. Ce qui est attendu sur votre site peut être marqué comme examiné pour ne plus vous déranger.

Contrôles associés
Scan d'exposition

Mettez ce contrôle en pilote automatique.

Gratuit le temps de la configuration — 100 contrôles ou 30 jours. Sans carte, sans appel commercial.