OWASP Top 10 · 2021

Scanner de vulnérabilités web professionnel

Détectez les risques de sécurité avant les attaquants. Vérifications OWASP Top 10 automatisées, analyse des performances et rapports PDF professionnels - tout en un seul outil.

No account needed — enter your URL and we'll send a preview to your email.

See a sample report
SSL/TLS - valide & à jour
X-Frame-Options - manquant
PCI DSS 11.6.1 - monitored
GDPR Art.5 - clean
Critical
SQL Injection - A03
High
Missing CSP - A05
SSL Grade A
Valid 287 days
Shieldome
100+vérifications de sécurité
10catégories OWASP
8+formats d'export
SSEscan en temps réel
Product

Every finding in full context

Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.

app.shieldome.com/scan/results/0x1f4a92c — yourcompany.com
7 CRITICAL
22 HIGH
14 MEDIUM
A SSL GRADE
CRITICAL SQL Injection in /api/login?id= — boolean-based blind A03
HIGH Content-Security-Policy absent — XSS escalation path confirmed A05
MEDIUM Open redirect usable in phishing chain via ?next= A01
Scan Results & Attack Paths
app.shieldome.com/results
Shieldome scan results page with attack path correlation

Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.

Executive Dashboard
app.shieldome.com/dashboard
Shieldome executive dashboard showing security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance across all assets

Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.

Fonctionnalités

Tout ce dont vous avez besoin pour sécuriser vos applications web

Analyse complète des vulnérabilités conçue pour les professionnels de la sécurité et les développeurs.

🛡️

Couverture OWASP Top 10

Couverture complète des 10 catégories de risques OWASP (2021) - injection, authentification défaillante, mauvaises configurations, défaillances cryptographiques et bien plus.

Analyse des performances

Temps de résolution DNS, TTFB, taille de page, support HTTP/2, compression et mise en cache - un tableau complet des performances de votre site.

📄

Rapports PDF professionnels

Générez des rapports PDF détaillés avec les résultats, les niveaux de gravité, le mappage OWASP, les preuves et les instructions de remédiation étape par étape.

📡

Progression en temps réel

Suivez l'avancement de votre scan en direct. Les Server-Sent Events transmettent chaque mise à jour instantanément à votre navigateur.

📈

Historique et tendances

Suivez les vulnérabilités dans le temps. Comparez les scans, détectez les régressions et mesurez les améliorations de sécurité.

🔌

CI/CD: REST API, CLI & GitHub Action

Intégrez avec votre pipeline via notre API REST, CLI ou action GitHub native. Déclenchez des analyses à chaque push, bloquez les merges sur les résultats HIGH et exportez SARIF vers GitHub Advanced Security.

🏅

Certificat de sécurité & badge

Chaque scan obtenant une note A ou B génère automatiquement un certificat Shieldome valable 90 jours. Intégrez le badge SVG sur votre site pour prouver à vos visiteurs que votre sécurité a été vérifiée indépendamment.

🕵️

Surveillance dark web et violations

Vérifie automatiquement si votre domaine apparaît dans les violations HaveIBeenPwned, les dumps Pastebin publics et les renseignements sur les menaces AlienVault OTX - signale les identifiants exposés avant que les attaquants les utilisent.

Corrélation des chemins d'attaque

Les résultats sont automatiquement liés en chaînes d'attaques exploitables - montrant comment un en-tête de cookie faible combiné à un XSS devient une prise de contrôle totale du compte.

📋

Remplissage automatique du questionnaire de sécurité

Chaque analyse pré-remplit un questionnaire de type SIG-Lite/CAIQ avec des réponses Oui/Non/Partiel dérivées de vos résultats. Remplacez, ajoutez des notes et exportez un CSV prêt à envoyer.

🔐

Authentification unique (Google et Microsoft)

Les équipes peuvent se connecter avec Google Workspace ou Microsoft Entra ID. Les admins configurent l'SSO par organisation dans le tableau de bord - basé sur OpenID Connect avec une architecture extensible SAML.

📊

Benchmark sectoriel

Votre score de risque comparé aux autres organisations de votre secteur. Voyez si vous êtes dans la moitié supérieure ou inférieure - directement dans le rapport et le PDF.

🔑

Analyse approfondie des secrets JavaScript

Récupère tous les fichiers JavaScript - y compris les chunks webpack - et analyse 36+ types de credentials : clés AWS, tokens GitHub, secrets Stripe, clés Firebase, chaînes de connexion de base de données et plus. L'analyse entropique détecte les secrets que les regex manquent.

📐

Posture de conformité par contrôle

Mappe chaque résultat à des contrôles spécifiques dans SOC 2, ISO 27001, RGPD et PCI-DSS v4. Voyez exactement quels contrôles passent, échouent ou sont partiellement remplis - et montrez la ventilation à vos auditeurs directement depuis le rapport.

🔔

Intégration Slack & Jira

Publiez des résumés de scan sur Slack dès qu'un scan se termine. Créez automatiquement des tickets Bug Jira pour les résultats critiques et élevés - un ticket par résultat avec preuves et remédiation pré-remplies.

🔓

Scan authentifié

Scannez derrière une connexion. Injectez des cookies ou un token Bearer pour scanner les pages authentifiées, ou laissez Playwright effectuer une vraie connexion par formulaire.

🔒

Générateur CSP, GraphQL & sécurité e-mail

Générateur interactif de Content Security Policy avec scoring en direct. Vérifications d'introspection et d'injection GraphQL dédiées. Validation des enregistrements SPF, DKIM et DMARC - détectez les risques d'usurpation d'e-mail avant les attaquants.

🕶️

Mode furtif, profils & comparaison de scans

Les vitesses Normal, Prudent et Furtif vous permettent d'équilibrer exhaustivité et charge serveur. Sauvegardez des profils de scan pour une réutilisation en un clic. Comparez deux scans pour suivre les changements - régressions et corrections, côte à côte.

💡

Explications des résultats en langage clair

Chaque résultat inclut une explication en langage clair : ce que cela signifie, pourquoi c'est important et comment y remédier - avec des exemples de configuration spécifiques à la stack pour Nginx, Apache, Django, Express, WordPress et plus. Aucune expertise en sécurité requise.

🕸️

Crawler de site multi-pages

Shieldome explore tout votre site - pas seulement la page d'accueil. Formulaires, points de terminaison API et pages cachées sur jusqu'à 50 URL sont automatiquement découverts et testés, vous offrant une couverture réelle plutôt qu'un faux sentiment de sécurité.

Vérification de correction en un clic

Après avoir déployé un correctif, cliquez sur Vérifier la correction pour n'importe quel résultat. Shieldome re-scanne la cible en temps réel et confirme si le problème est résolu ou toujours présent - aucun re-scan manuel nécessaire.

📊

Benchmark sectoriel & tendances des risques

Voyez comment votre score de risque se compare à d'autres sites de votre secteur. Suivez votre score dans le temps avec des sparklines de tendance et des graphiques historiques complets. Sachez exactement si votre posture de sécurité s'améliore.

🤖

Analyse de scan par IA

Après chaque scan, demandez à Claude d'interpréter les résultats - obtenez un récit d'attaque en langage clair, un commentaire de risque priorisé et des conseils de séquençage de remédiation. Entièrement optionnel, respect de la vie privée : seuls les noms des résultats parviennent à l'IA, jamais votre URL cible brute ni les détails des vulnérabilités.

⚙️

Générateur de configuration de durcissement

Un clic transforme vos résultats de scan en extraits de configuration serveur prêts à coller - Nginx, Apache, Django, Express, PHP, Spring Boot. Couvre les en-têtes de sécurité manquants, HSTS, CORS, flags de cookies, paramètres TLS et plus. Aucune consultation nécessaire.

🔐

Rapport PDF de pentest professionnel

Exportez un rapport complet au style test d'intrusion : résumé exécutif, plages de scores CVSS, niveaux de difficulté d'exploitation, méthodologie détaillée, bloc de preuves par résultat et feuille de route de remédiation classée par urgence. Prêt pour l'audit en quelques secondes.

🔑

API publique du score de sécurité

Récupérez votre dernier score et grade de sécurité dans vos propres tableaux de bord, pipelines CI/CD ou alertes Slack avec un seul appel API authentifié. Utilisez votre clé API Shieldome existante - pas de nouvelles informations d'identification, pas de nouvelle infrastructure.

🎯

Générateur de rapport de bug bounty

Exportez les résultats critiques et élevés sous forme de rapport Markdown structuré pour HackerOne, Bugcrowd et Intigriti. Chaque résultat inclut la plage CVSS, l'effort d'exploitation, les étapes de reproduction, la déclaration d'impact et les conseils de remédiation - prêt à soumettre.

🐙

Intégration native de l'application GitHub

Installez l'application GitHub Shieldome sur votre organisation - elle suit automatiquement vos dépôts, déclenche des scans sur les pull requests et publie les résultats en tant que GitHub Check Runs. Les portes de sécurité bloquent les merges lorsque des résultats critiques apparaissent, directement dans votre workflow CI/CD.

🔗

Portail client pour les agences

Partagez des tableaux de bord de sécurité en marque blanche en lecture seule avec vos clients - aucun compte Shieldome requis. Chaque portail est une URL tokenisée unique filtrée sur les domaines du client, avec votre propre nom et logo. Définissez une date d'expiration et révoquez l'accès à tout moment.

Suivi des tâches de remédiation

Transformez directement les résultats de scan en tâches de remédiation - assignez à un membre d'équipe par e-mail, définissez une date limite et suivez le statut de Ouvert → En cours → Corrigé. Un tableau de bord intégré affiche les tâches en retard et la progression sur tous vos domaines.

🔭

Découverte de sous-domaines & scan automatique

Découvrez automatiquement les sous-domaines grâce aux journaux de transparence des certificats et au DNS passif - aucune force brute, entièrement passif. Les sous-domaines découverts apparaissent dans votre tableau de bord ; un clic active le scan complet. Les nouveaux sous-domaines apparaissent automatiquement après chaque scan de surveillance SaaS.

🛡️

Processus d'acceptation des risques

Acceptez formellement un risque connu pour n'importe quel résultat - joignez une raison, définissez une date d'expiration et supprimez-le de votre vue des risques actifs. Les risques acceptés sont enregistrés avec un horodatage et un réviseur, fournissant un registre vérifiable à des fins de conformité.

🗓️

Analyses Planifiées et Récurrentes

Configurez des analyses quotidiennes, hebdomadaires ou mensuelles et oubliez-les. Shieldome s'exécute automatiquement, compare avec l'analyse précédente et vous envoie un e-mail uniquement lors de nouvelles vulnérabilités.

👥

Collaboration d'Équipe et Organisations

Invitez des membres, attribuez des rôles (Admin · Membre · Observateur) et partagez l'historique des analyses dans toute l'organisation. Un tableau de bord pour toute l'équipe sécurité.

📡

Détection Hors Bande (OOB)

Les vulnérabilités aveugles - charges SSRF sans réponse visible, XXE exfiltrant des données hors bande - sont confirmées via des callbacks HTTP vers le récepteur de sonde Shieldome. Zéro faux positif.

🔒

PCI DSS 4.0 Checkout Monitoring

Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.

🔏

GDPR Technical Compliance

Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.

📋

SOC 2 Readiness Assessment

Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.

API Security Scanner

Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.

OWASP Top 10 · 2021

Couverture complète OWASP Top 10

Chaque vérification suit le standard OWASP Top 10 (2021) - la référence de l'industrie pour la sécurité des applications web.

A01 Contrôle d'accès défaillant
A02 Défaillances cryptographiques
A03 Injection
A04 Conception non sécurisée
A05 Mauvaise configuration
A06 Composants vulnérables
A07 Défaillances d'authentification
A08 Défaillances d'intégrité
A09 Défaillances de journalisation
A10 SSRF
Tarifs

Tarification simple par abonnement

Enregistrez vos hostnames une fois. Nous les analysons automatiquement et vous alertons dès l'apparition de nouvelles vulnérabilités - sans effort manuel.

Not sure what you get? See a sample report
Monthly Annual -20%
Starter
€18
/mois
1 domaine · scan hebdomadaire
  • 1 domaine surveillé
  • Scans hebdomadaires automatiques
  • Scan d'exposition des ports & services
  • Détection de CVE dans la stack
  • Alertes e-mail sur les nouveaux résultats
  • Rapports PDF & conformité
  • Annulez à tout moment
Business
€166
/mois
20 domaines · scan quotidien
  • 20 domaines surveillés
  • Scans quotidiens automatiques
  • Scan complet des ports & CVE
  • Alertes de nouveaux CVE après chaque scan
  • Surface d'attaque & carte des sous-domaines
  • Alertes e-mail, Slack & Jira
  • Rapports PDF en marque blanche
  • Support prioritaire
  • Annulez à tout moment
Enterprise
Self-hosted
Sur mesure
On-premise · illimité · SLA
🖥️ Deployed via Docker Compose in <10 min
  • Tout de Business
  • Data never leaves your network
  • Air-gap & private cloud capable
  • Rapports PDF en marque blanche
  • Intégration SSO / SAML
  • Unlimited users & scans
  • SLA dédié & onboarding
🎁 14 jours d'essai gratuit - sans carte bancaire
Commencez à surveiller votre hostname dès aujourd'hui. Toutes les fonctionnalités Pro pendant 14 jours. Si vous décidez que ce n'est pas pour vous, annulez avant la fin de la période d'essai et vous ne serez pas facturé.
Démarrer l'essai gratuit
🎁 Les nouveaux comptes commencent gratuitement - sans carte bancaire.  ·  Besoin d'un volume personnalisé ? [email protected].
Early Access

Built in the open. Tested on real targets.

Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.

100+
Security checks per scan
OWASP
Top 10 (2021) full coverage
PCI DSS
v4.0 Req 11.6.1 checkout monitor
11
Languages — EN, DE, FR, ES, and more
Comment nous nous comparons

Conçu pour les développeurs, pas seulement les équipes de sécurité

La plupart des scanners sont soit trop complexes à utiliser, soit trop limités pour être utiles. Shieldome comble l'écart : couverture OWASP Top 10 complète, zéro installation, résultats en moins de 5 minutes.

Fonctionnalité Shieldome OWASP ZAP Mozilla Observatory Detectify
Aucune installation requise Java + téléchargement
OWASP Top 10 complet (2021) 40+ vérifications avec configuration en-têtes uniquement
Scan terminé en < 5 min 30–90 min ~ variable
Export de rapport PDF ~ HTML uniquement
API & GitHub Actions ~ CLI uniquement
Historique & tendances des scans
Vérifications de performance DNS, TTFB, HTTP/2
Continuous monitoring daily / weekly
Remediation tracking ~ paid add-on
Dark web credential monitoring
Cloud storage exposure (S3, GCS, Azure)
GitHub Actions / CI/CD integration workflow generator ~ CLI only
Gratuit pour commencer 1 scan gratuit · essai 14 jours open source essai uniquement
Prix de départ From €18 / month Gratuit Gratuit €85+ / mois
In-depth comparisons: Shieldome vs Detectify  ·  vs Intruder  ·  vs Acunetix  ·  vs Burp Suite
FAQ

Questions fréquentes

Qu'est-ce que Shieldome ? +
Shieldome est un scanner passif de vulnérabilités et de performances web. Il vérifie vos sites selon le standard OWASP Top 10 (2021) et génère des rapports détaillés avec des conseils de remédiation.
Est-il sécurisé de scanner mon site de production ? +
Oui. Shieldome effectue une analyse passive - il détecte les vulnérabilités en observant les réponses du serveur, sans jamais les exploiter activement. Aucune charge utile destructive n'est envoyée.
De quoi ai-je besoin pour commencer ? +
Créez un compte, ajoutez votre domaine autorisé et lancez un scan. Vous aurez des résultats détaillés en quelques minutes.
Puis-je exporter les résultats ? +
Oui - les rapports PDF, JSON, CSV et SARIF (pour GitHub Advanced Security) sont tous supportés.
Supportez-vous l'accès API et CLI ? +
Oui. Toutes les fonctionnalités sont disponibles via l'API REST et l'outil CLI, facilitant l'intégration dans n'importe quel pipeline CI/CD.
Quelles langues sont supportées ? +
Le tableau de bord du scanner est en anglais. La page d'accueil est disponible en anglais, serbe, allemand, français, espagnol, russe, portugais, japonais, hébreu, arabe et hindi.
Dois-je autoriser une adresse IP pour le scan ? +
Oui, si votre serveur utilise un pare-feu ou une liste blanche WAF. Tous les scans Shieldome proviennent d'une seule IP fixe : 51.255.44.193. Ajoutez cette IP à vos règles de pare-feu.
Qu'est-ce que le certificat de sécurité Shieldome ? +
Après chaque scan atteignant la note de sécurité A ou B, Shieldome émet automatiquement un certificat valable 90 jours. Vous obtenez une page de certificat unique et un badge SVG intégrable sur votre site - pour que vos visiteurs sachent que votre sécurité a été vérifiée indépendamment. Le badge reflète toujours le dernier résultat de scan.

SCAN BY FRAMEWORK OR INDUSTRY

🟦 WordPress ⚛️ React ▲ Next.js 🟩 Django 🔴 Laravel 🛍️ Shopify 🔌 REST API ⚙️ SaaS 🏥 Healthcare 🛒 E-Commerce 💰 Finance 🔌 WP Plugin