Détectez les risques de sécurité avant les attaquants. Vérifications OWASP Top 10 automatisées, analyse des performances et rapports PDF professionnels - tout en un seul outil.
Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.
/api/login?id= — boolean-based blind
A03
?next=
A01
Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.
Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.
Analyse complète des vulnérabilités conçue pour les professionnels de la sécurité et les développeurs.
Couverture complète des 10 catégories de risques OWASP (2021) - injection, authentification défaillante, mauvaises configurations, défaillances cryptographiques et bien plus.
Temps de résolution DNS, TTFB, taille de page, support HTTP/2, compression et mise en cache - un tableau complet des performances de votre site.
Générez des rapports PDF détaillés avec les résultats, les niveaux de gravité, le mappage OWASP, les preuves et les instructions de remédiation étape par étape.
Suivez l'avancement de votre scan en direct. Les Server-Sent Events transmettent chaque mise à jour instantanément à votre navigateur.
Suivez les vulnérabilités dans le temps. Comparez les scans, détectez les régressions et mesurez les améliorations de sécurité.
Intégrez avec votre pipeline via notre API REST, CLI ou action GitHub native. Déclenchez des analyses à chaque push, bloquez les merges sur les résultats HIGH et exportez SARIF vers GitHub Advanced Security.
Chaque scan obtenant une note A ou B génère automatiquement un certificat Shieldome valable 90 jours. Intégrez le badge SVG sur votre site pour prouver à vos visiteurs que votre sécurité a été vérifiée indépendamment.
Vérifie automatiquement si votre domaine apparaît dans les violations HaveIBeenPwned, les dumps Pastebin publics et les renseignements sur les menaces AlienVault OTX - signale les identifiants exposés avant que les attaquants les utilisent.
Les résultats sont automatiquement liés en chaînes d'attaques exploitables - montrant comment un en-tête de cookie faible combiné à un XSS devient une prise de contrôle totale du compte.
Chaque analyse pré-remplit un questionnaire de type SIG-Lite/CAIQ avec des réponses Oui/Non/Partiel dérivées de vos résultats. Remplacez, ajoutez des notes et exportez un CSV prêt à envoyer.
Les équipes peuvent se connecter avec Google Workspace ou Microsoft Entra ID. Les admins configurent l'SSO par organisation dans le tableau de bord - basé sur OpenID Connect avec une architecture extensible SAML.
Votre score de risque comparé aux autres organisations de votre secteur. Voyez si vous êtes dans la moitié supérieure ou inférieure - directement dans le rapport et le PDF.
Récupère tous les fichiers JavaScript - y compris les chunks webpack - et analyse 36+ types de credentials : clés AWS, tokens GitHub, secrets Stripe, clés Firebase, chaînes de connexion de base de données et plus. L'analyse entropique détecte les secrets que les regex manquent.
Mappe chaque résultat à des contrôles spécifiques dans SOC 2, ISO 27001, RGPD et PCI-DSS v4. Voyez exactement quels contrôles passent, échouent ou sont partiellement remplis - et montrez la ventilation à vos auditeurs directement depuis le rapport.
Publiez des résumés de scan sur Slack dès qu'un scan se termine. Créez automatiquement des tickets Bug Jira pour les résultats critiques et élevés - un ticket par résultat avec preuves et remédiation pré-remplies.
Scannez derrière une connexion. Injectez des cookies ou un token Bearer pour scanner les pages authentifiées, ou laissez Playwright effectuer une vraie connexion par formulaire.
Générateur interactif de Content Security Policy avec scoring en direct. Vérifications d'introspection et d'injection GraphQL dédiées. Validation des enregistrements SPF, DKIM et DMARC - détectez les risques d'usurpation d'e-mail avant les attaquants.
Les vitesses Normal, Prudent et Furtif vous permettent d'équilibrer exhaustivité et charge serveur. Sauvegardez des profils de scan pour une réutilisation en un clic. Comparez deux scans pour suivre les changements - régressions et corrections, côte à côte.
Chaque résultat inclut une explication en langage clair : ce que cela signifie, pourquoi c'est important et comment y remédier - avec des exemples de configuration spécifiques à la stack pour Nginx, Apache, Django, Express, WordPress et plus. Aucune expertise en sécurité requise.
Shieldome explore tout votre site - pas seulement la page d'accueil. Formulaires, points de terminaison API et pages cachées sur jusqu'à 50 URL sont automatiquement découverts et testés, vous offrant une couverture réelle plutôt qu'un faux sentiment de sécurité.
Après avoir déployé un correctif, cliquez sur Vérifier la correction pour n'importe quel résultat. Shieldome re-scanne la cible en temps réel et confirme si le problème est résolu ou toujours présent - aucun re-scan manuel nécessaire.
Voyez comment votre score de risque se compare à d'autres sites de votre secteur. Suivez votre score dans le temps avec des sparklines de tendance et des graphiques historiques complets. Sachez exactement si votre posture de sécurité s'améliore.
Après chaque scan, demandez à Claude d'interpréter les résultats - obtenez un récit d'attaque en langage clair, un commentaire de risque priorisé et des conseils de séquençage de remédiation. Entièrement optionnel, respect de la vie privée : seuls les noms des résultats parviennent à l'IA, jamais votre URL cible brute ni les détails des vulnérabilités.
Un clic transforme vos résultats de scan en extraits de configuration serveur prêts à coller - Nginx, Apache, Django, Express, PHP, Spring Boot. Couvre les en-têtes de sécurité manquants, HSTS, CORS, flags de cookies, paramètres TLS et plus. Aucune consultation nécessaire.
Exportez un rapport complet au style test d'intrusion : résumé exécutif, plages de scores CVSS, niveaux de difficulté d'exploitation, méthodologie détaillée, bloc de preuves par résultat et feuille de route de remédiation classée par urgence. Prêt pour l'audit en quelques secondes.
Récupérez votre dernier score et grade de sécurité dans vos propres tableaux de bord, pipelines CI/CD ou alertes Slack avec un seul appel API authentifié. Utilisez votre clé API Shieldome existante - pas de nouvelles informations d'identification, pas de nouvelle infrastructure.
Exportez les résultats critiques et élevés sous forme de rapport Markdown structuré pour HackerOne, Bugcrowd et Intigriti. Chaque résultat inclut la plage CVSS, l'effort d'exploitation, les étapes de reproduction, la déclaration d'impact et les conseils de remédiation - prêt à soumettre.
Installez l'application GitHub Shieldome sur votre organisation - elle suit automatiquement vos dépôts, déclenche des scans sur les pull requests et publie les résultats en tant que GitHub Check Runs. Les portes de sécurité bloquent les merges lorsque des résultats critiques apparaissent, directement dans votre workflow CI/CD.
Partagez des tableaux de bord de sécurité en marque blanche en lecture seule avec vos clients - aucun compte Shieldome requis. Chaque portail est une URL tokenisée unique filtrée sur les domaines du client, avec votre propre nom et logo. Définissez une date d'expiration et révoquez l'accès à tout moment.
Transformez directement les résultats de scan en tâches de remédiation - assignez à un membre d'équipe par e-mail, définissez une date limite et suivez le statut de Ouvert → En cours → Corrigé. Un tableau de bord intégré affiche les tâches en retard et la progression sur tous vos domaines.
Découvrez automatiquement les sous-domaines grâce aux journaux de transparence des certificats et au DNS passif - aucune force brute, entièrement passif. Les sous-domaines découverts apparaissent dans votre tableau de bord ; un clic active le scan complet. Les nouveaux sous-domaines apparaissent automatiquement après chaque scan de surveillance SaaS.
Acceptez formellement un risque connu pour n'importe quel résultat - joignez une raison, définissez une date d'expiration et supprimez-le de votre vue des risques actifs. Les risques acceptés sont enregistrés avec un horodatage et un réviseur, fournissant un registre vérifiable à des fins de conformité.
Configurez des analyses quotidiennes, hebdomadaires ou mensuelles et oubliez-les. Shieldome s'exécute automatiquement, compare avec l'analyse précédente et vous envoie un e-mail uniquement lors de nouvelles vulnérabilités.
Invitez des membres, attribuez des rôles (Admin · Membre · Observateur) et partagez l'historique des analyses dans toute l'organisation. Un tableau de bord pour toute l'équipe sécurité.
Les vulnérabilités aveugles - charges SSRF sans réponse visible, XXE exfiltrant des données hors bande - sont confirmées via des callbacks HTTP vers le récepteur de sonde Shieldome. Zéro faux positif.
Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.
Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.
Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.
Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.
Chaque vérification suit le standard OWASP Top 10 (2021) - la référence de l'industrie pour la sécurité des applications web.
Enregistrez vos hostnames une fois. Nous les analysons automatiquement et vous alertons dès l'apparition de nouvelles vulnérabilités - sans effort manuel.
Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.
La plupart des scanners sont soit trop complexes à utiliser, soit trop limités pour être utiles. Shieldome comble l'écart : couverture OWASP Top 10 complète, zéro installation, résultats en moins de 5 minutes.
| Fonctionnalité | Shieldome | OWASP ZAP | Mozilla Observatory | Detectify |
|---|---|---|---|---|
| Aucune installation requise | ✓ | ✗ Java + téléchargement | ✓ | ✓ |
| OWASP Top 10 complet (2021) | ✓ 40+ vérifications | ✓ avec configuration | ✗ en-têtes uniquement | ✓ |
| Scan terminé en < 5 min | ✓ | ✗ 30–90 min | ✓ | ~ variable |
| Export de rapport PDF | ✓ | ~ HTML uniquement | ✗ | ✓ |
| API & GitHub Actions | ✓ | ~ CLI uniquement | ✗ | ✓ |
| Historique & tendances des scans | ✓ | ✗ | ✗ | ✓ |
| Vérifications de performance | ✓ DNS, TTFB, HTTP/2 | ✗ | ✗ | ✗ |
| Continuous monitoring | ✓ daily / weekly | ✗ | ✗ | ✓ |
| Remediation tracking | ✓ | ✗ | ✗ | ~ paid add-on |
| Dark web credential monitoring | ✓ | ✗ | ✗ | ✗ |
| Cloud storage exposure (S3, GCS, Azure) | ✓ | ✗ | ✗ | ✗ |
| GitHub Actions / CI/CD integration | ✓ workflow generator | ~ CLI only | ✗ | ✓ |
| Gratuit pour commencer | 1 scan gratuit · essai 14 jours | ✓ open source | ✓ | ✗ essai uniquement |
| Prix de départ | From €18 / month | Gratuit | Gratuit | €85+ / mois |
SCAN BY FRAMEWORK OR INDUSTRY