Socle officiel
Les organismes de normalisation, documentations officielles et autorités publiques servent de premiers repères.
Les autorités, guides et outils de sécurité servent à hiérarchiser les risques et à vérifier les mesures prises. Une alerte générale ne prouve pas qu’un site précis est vulnérable ; il faut connaître sa version et sa configuration.
Inventoriez logiciels, versions et parcours sensibles. Pour chaque avis pertinent, vérifiez si la version et la configuration utilisées sont touchées, puis attribuez la correction et son contrôle.
Parcourir les ressourcesChaque entrée possède un rôle clair et renvoie vers une destination officielle. Le catalogue évite les fermes de liens, les descriptions copiées et les classements artificiels.
Les organismes de normalisation, documentations officielles et autorités publiques servent de premiers repères.
Les services établis sont classés par usage réel : créer, héberger, mesurer, sécuriser, publier ou promouvoir un site.
La présence est éditoriale et non rémunérée. Une fiche ne constitue ni un partenariat ni une garantie.
| Critère | Question à résoudre |
|---|---|
| Périmètre | La ressource concerne-t-elle votre version logicielle et votre exposition réelle ? |
| Qualification | Un score automatique suffit-il, ou faut-il examiner accès, données et journaux ? |
| Reprise | Existe-t-il un responsable, une sauvegarde testée et une procédure d’incident ? |
Conservez une courte trace de décision : besoin, source, résultat observé et point encore à confirmer. Faites effectuer la même tâche à chaque solution envisagée plutôt que de comparer des listes commerciales de fonctionnalités.
Comparez leur rôle et leur documentation avant de choisir un outil. La présence dans cette liste ne constitue pas un classement.
50 ressources affichées
Aucune ressource ne correspond à ces filtres. Essayez une recherche plus large.
Autorité nationale française en matière de sécurité et de défense des systèmes d’information.
À utiliser pour : Chercher le guide ou l’avis qui correspond au risque et au contexte du site.
Alertes, avis et bulletins français sur les vulnérabilités et incidents.
À utiliser pour : Croiser un avis de sécurité avec les versions réellement déployées.
Autorité française de protection des données personnelles et du RGPD.
À utiliser pour : Consulter la fiche adaptée au traitement de données réellement effectué.
Prévention, assistance et ressources françaises contre les menaces numériques.
À utiliser pour : Choisir une démarche adaptée à l’incident constaté et conserver les faits.
Veille stratégique, cyber-risques et intelligence numérique pour les organisations.
À utiliser pour : Recouper une analyse de menace avec des sources primaires avant action.
Référentiels et projets ouverts sur la sécurité des applications Web.
À utiliser pour : Utiliser les ressources de sécurité comme base de vérification, pas comme preuve de conformité.
Analyse des en-têtes et réglages de sécurité d’un site Web.
À utiliser pour : Examiner les en-têtes signalés puis tester leur effet sur le site.
Contrôle rapide des principaux en-têtes HTTP de sécurité.
À utiliser pour : Interpréter le diagnostic avec les besoins réels du site et ses intégrations.
Vérification de l’exposition d’adresses et domaines dans des fuites connues.
À utiliser pour : Utiliser le service selon les procédures internes de réponse à une fuite.
Cadre de gestion des risques de cybersécurité pour les organisations.
À utiliser pour : Faire correspondre les fonctions du cadre aux responsabilités de l’organisation.
Alertes et ressources américaines sur les risques cyber et les infrastructures.
À utiliser pour : Relier les alertes pertinentes à un inventaire des logiciels en service.
Analyse des dépendances, conteneurs et codes pour détecter des vulnérabilités.
À utiliser pour : Trier les dépendances signalées selon exposition, usage et correctif disponible.
Analyse de fichiers, URL, domaines et indicateurs de sécurité.
À utiliser pour : Interpréter les résultats avec prudence et respecter la confidentialité des fichiers soumis.
Diagnostic public de la configuration TLS d’un serveur Web.
À utiliser pour : Contrôler la configuration TLS du domaine public après une modification.
Comité européen de la protection des données et lignes directrices RGPD.
À utiliser pour : Situer une recommandation européenne dans le traitement de données concerné.
Fiches pratiques ouvertes pour appliquer des mesures de sécurité aux applications et interfaces Web.
À utiliser pour : Lire la fiche qui correspond à la mesure de sécurité à concevoir ou à vérifier.
Standard de vérification permettant de définir et contrôler des exigences de sécurité applicative.
À utiliser pour : Définir des exigences de vérification adaptées au périmètre de l’application.
Conseils de l’autorité française pour réduire les risques numériques courants des organisations et utilisateurs.
À utiliser pour : Transformer les recommandations pertinentes en responsabilités et contrôles documentés.
Dossier officiel français sur les cookies, traceurs, consentement et responsabilités des éditeurs.
À utiliser pour : Vérifier les règles applicables avant de choisir les traceurs et l’interface de consentement.
Alertes prioritaires du CERT-FR sur les vulnérabilités et menaces qui demandent une action rapide.
À utiliser pour : Comparer les produits et versions mentionnés avec son propre inventaire avant d’agir.
Commande officielle de contrôle des vulnérabilités connues et paquets abandonnés dans un projet PHP.
À utiliser pour : Examiner les avis sur les dépendances puis vérifier leur applicabilité et les mises à jour possibles.
Principes publics pour intégrer la sécurité dans la conception et les choix par défaut des produits numériques.
À utiliser pour : Examiner les principes de conception lorsque des choix de produit déplacent le risque vers l’utilisateur.
Guide technique de Content Security Policy pour limiter les ressources et comportements autorisés dans le navigateur.
À utiliser pour : Préparer une politique cohérente avec les ressources réellement chargées et contrôler les violations.
Référence de sensibilisation aux principales catégories de risques de sécurité des applications Web.
À utiliser pour : Utiliser la liste pour orienter une revue de risques, pas comme preuve qu’un site est sûr.
Projet consacré aux risques propres aux API, aux contrôles d’autorisation et aux bonnes pratiques de conception sécurisée.
À utiliser pour : Examiner les risques d’une API selon ses accès, données exposées et parcours effectifs.
Catalogue de vulnérabilités dont l’exploitation réelle est connue, utile pour prioriser les corrections.
À utiliser pour : Croiser les failles exploitées recensées avec l’inventaire des logiciels réellement installés.
Fonctions GitHub pour inventorier les dépendances, détecter les vulnérabilités et automatiser les mises à jour.
À utiliser pour : Revoir dépendances, provenance et permissions dans le processus de livraison du code.
Section officielle du manuel PHP sur la configuration, les données utilisateur, les sessions et les risques courants.
À utiliser pour : Vérifier les recommandations propres à la version et aux fonctions PHP utilisées.
Recommandations officielles pour réduire les risques liés aux dépendances, aux requêtes et à l’exécution Node.js.
À utiliser pour : Évaluer dépendances, exécution et configuration avec le contexte de l’application.
Analyse de certaines configurations HTTP de sécurité avec explications des contrôles et de leurs limites.
À utiliser pour : Examiner les en-têtes signalés, puis tester les corrections sans traiter la note comme un audit complet.
Contrôles automatisés de pratiques de sécurité d’un projet open source, à interpréter avec son contexte.
À utiliser pour : Lire les contrôles détaillés d’une dépendance avant de tirer une conclusion de son score global.
Base ouverte de vulnérabilités des paquets logiciels permettant de rechercher les versions concernées.
À utiliser pour : Comparer l’avis à la version exacte d’un paquet utilisé dans le projet.
Dossier du Comité européen de la protection des données sur les violations de données personnelles.
À utiliser pour : Retrouver les lignes directrices de l’autorité européenne pour qualifier un incident de données.
Dossier officiel pour déterminer et documenter les durées de conservation de données personnelles selon leur finalité et les règles applicables.
À utiliser pour : Définir une durée justifiée pour les demandes reçues, puis documenter leur archivage ou suppression.
Explication du partage des ressources entre origines et des échanges HTTP associés dans le navigateur.
À utiliser pour : Séparer les règles entre origines des droits d’accès aux opérations de l’API.
Conseils de conception et de contrôle de l’authentification et des opérations sensibles.
À utiliser pour : Relier connexion, récupération et réauthentification aux risques du service.
Guide de conception du parcours de récupération d’un compte et de ses vérifications.
À utiliser pour : Essayer un lien expiré, un compte absent et la fin de la récupération avec des données fictives.
Guide des contrôles qui déterminent quelles actions et ressources sont autorisées.
À utiliser pour : Tester une adresse directe avec un compte aux droits limités.
Guide de gestion des sessions, de leur protection et de leur cycle de vie.
À utiliser pour : Vérifier expiration, déconnexion et retrait d’accès après un changement de rôle.
Guide de journalisation des événements, de sélection des données et de protection des journaux.
À utiliser pour : Rechercher des marqueurs fictifs pour détecter une collecte inutile de contenus sensibles.
Guide de contrôle des fichiers reçus, des formats, du stockage et des accès.
À utiliser pour : Contrôler contenu, taille, droits et suppression sans faire confiance au seul type déclaré.
Guide de sécurisation des API REST et de leurs échanges et contrôles d’accès.
À utiliser pour : Associer chaque opération à des permissions et des cas de refus observables.
Explication du risque de valeurs interprétées comme formules lors de l’ouverture d’un fichier dans un tableur.
À utiliser pour : Examiner le logiciel destinataire et les champs exportés avant de choisir une protection.
Guide des erreurs applicatives et de la séparation entre information utilisateur et diagnostic interne.
À utiliser pour : Afficher une action utile sans exposer une trace serveur ou un secret.
Guide des mécanismes de stockage des mots de passe et de leur évolution.
À utiliser pour : Faire relire le stockage et les migrations par la personne responsable de la sécurité.
Documentation officielle de validation des signatures de livraisons de webhooks GitHub.
À utiliser pour : Tester le contenu altéré avant d’autoriser une opération métier.
Documentation des alertes Dependabot liées aux dépendances connues d’un dépôt.
À utiliser pour : Comparer paquet, version et contexte avant de fixer une priorité de correction.
Documentation de la revue des changements de dépendances dans un dépôt GitHub.
À utiliser pour : Relire l’origine et l’effet des dépendances ajoutées par une modification.
Documentation de la provenance reliant une publication npm à sa source et à sa construction.
À utiliser pour : Lire la preuve disponible sans la transformer en garantie de sécurité.
Référence de l’API PHP dédiée au hachage et à la vérification des mots de passe.
À utiliser pour : Utiliser les API maintenues et faire vérifier le mécanisme de stockage du projet.
Ces exemples éclairent les usages ; ils ne sont ni un classement ni une recommandation commerciale. Vérifiez la documentation et les conditions en vigueur avant toute décision.
Les autorités, guides et outils de sécurité servent à hiérarchiser les risques et à vérifier les mesures prises. Une alerte générale ne prouve pas qu’un site précis est vulnérable ; il faut connaître sa version et sa configuration.
Points à vérifierMise en pratique : Inventoriez logiciels, versions et parcours sensibles. Pour chaque avis pertinent, vérifiez si la version et la configuration utilisées sont touchées, puis attribuez la correction et son contrôle.
Limite à connaître : Un outil de scan ou une liste d’alertes ne démontre ni l’absence de risque ni la compromission du site. Les questions de données personnelles exigent une analyse adaptée à l’incident.
Guide associé : Tester la restauration d’un site avant l’incident
Cet annuaire non exhaustif a été revu le 30 août 2026 ; ses liens ont été contrôlés le 25 septembre 2026. Certains sites limitent les vérifications automatiques. Il contient des liens externes vers des sites indépendants. Leur disponibilité, leurs contenus, tarifs, cookies et conditions peuvent évoluer. Française du Numérique ne les contrôle pas et ne reçoit aucune commission pour leur présence.