Coffee Beans

Guide gratuit · Édition octobre 2026

Checklist
sécurité web.

130 points de contrôle pour réussir un audit ou un pentest : en-têtes HTTP, TLS, DNS & e-mail, XSS et injections, authentification, API, cloud, supply chain, RGPD.

Mode d’emploi

Cochez chaque point vérifié en production, pas seulement dans le code : un auditeur teste ce qui est exposé. Votre progression reste enregistrée dans ce navigateur, rien n’est envoyé.

Traitez d’abord les points Critique. Viennent ensuite les points Haute, attendus par tout auditeur sérieux, puis les points Reco, qui relèvent de la défense en profondeur.

01 · A02 · Security Misconfiguration

En-têtes HTTP de sécurité

0 / 13

Premier point contrôlé par tout auditeur : 30 secondes avec securityheaders.com ou Mozilla Observatory.

02 · A04 · Cryptographic Failures

HTTPS & TLS

0 / 7

Objectif : note A+ sur SSL Labs, testssl.sh sans alerte rouge.

03 · Usurpation · Phishing · Takeover

DNS, domaine & e-mail

0 / 14

Le DNS est souvent oublié des devs, mais jamais des auditeurs ni des attaquants.

04 · A05 · Injection

Failles XSS

0 / 9

Cible n°1 des pentesteurs web. Chaque point d'entrée utilisateur est testé.

05 · A05 · Injection

Autres injections

0 / 9

Toute donnée externe est hostile : query, body, headers, cookies, fichiers, webhooks.

06 · A07 · Authentication Failures

Cookies, sessions & CSRF

0 / 6

07 · A07 · Authentication Failures

Authentification

0 / 9

08 · A01 · Broken Access Control

Contrôle d'accès

0 / 7

Catégorie n°1 de l'OWASP Top 10, et la plus fréquente dans les rapports d'audit.

09 · A01 · A02 · A05

API, CORS & SSRF

0 / 9

10 · A05 · A06

Upload de fichiers

0 / 7

11 · A02 · Security Misconfiguration

Secrets & configuration

0 / 8

12 · A03 · Software Supply Chain Failures

Dépendances & supply chain

0 / 8

13 · A02 · Security Misconfiguration

Infrastructure & cloud

0 / 10

14 · A09 · Logging & Alerting Failures

Logs, détection & réponse

0 / 7

15 · CNIL · RGPD

RGPD & conformité

0 / 7

A · Annexes

Config prête à copier

En-têtes de sécurité : _headers (Netlify / Cloudflare Pages)

Le nonce CSP doit être généré à chaque requête (middleware / edge function). Pour un site 100 % statique, utilisez des hashes 'sha256-…' à la place.

/*
  Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
  Content-Security-Policy: default-src 'self'; script-src 'self' 'nonce-{NONCE}' 'strict-dynamic'; style-src 'self' https://fonts.googleapis.com; font-src https://fonts.gstatic.com; img-src 'self' data:; connect-src 'self'; object-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'self'; upgrade-insecure-requests
  X-Content-Type-Options: nosniff
  X-Frame-Options: DENY
  Referrer-Policy: strict-origin-when-cross-origin
  Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=()
  Cross-Origin-Opener-Policy: same-origin
  Cross-Origin-Resource-Policy: same-origin

Enregistrements DNS de référence

example.fr.         CAA   0 issue "letsencrypt.org"
example.fr.         CAA   0 iodef "mailto:security@example.fr"
example.fr.         TXT   "v=spf1 include:_spf.google.com -all"
_dmarc.example.fr.  TXT   "v=DMARC1; p=reject; rua=mailto:dmarc@example.fr; adkim=s; aspf=s"
_mta-sts.example.fr TXT   "v=STSv1; id=20261003"
_smtp._tls          TXT   "v=TLSRPTv1; rua=mailto:tlsrpt@example.fr"
# domaine qui n'envoie aucun mail
parked.fr.          MX    0 .
parked.fr.          TXT   "v=spf1 -all"

Vérifications rapides en ligne de commande

# En-têtes
curl -sI https://example.fr | grep -iE 'strict|content-security|x-frame|x-content|referrer|permissions'
# TLS
testssl.sh --severity MEDIUM example.fr
# DNS & mail
dig +short CAA example.fr ; dig +short TXT _dmarc.example.fr ; dig +dnssec example.fr
# Fichiers exposés
for p in .env .git/HEAD .DS_Store backup.sql; do curl -so /dev/null -w "%{http_code} $p\n" https://example.fr/$p; done
# Secrets & dépendances
gitleaks detect --source . ; pnpm audit --audit-level high

Boîte à outils de l’auditeur

Les outils que les auditeurs lancent en premier. Passez-les vous-même avant eux.

securityheaders.comEn-têtes HTTP
developer.mozilla.org/observatoryEn-têtes + bonnes pratiques
ssllabs.com/ssltestTLS
testssl.shTLS en CLI
internet.nlDNSSEC, mail, IPv6, TLS
dnsviz.netDNSSEC
mxtoolbox.comSPF, DKIM, DMARC, blacklists
hstspreload.orgHSTS preload
csp-evaluator.withgoogle.comAnalyse de CSP
OWASP ZAP / Burp SuiteScan dynamique (DAST)
nucleiScan de templates CVE et misconfig
Semgrep / CodeQLAnalyse statique (SAST)
gitleaks / trufflehogSecrets dans Git
Trivy / GrypeImages et dépendances
dnstwistTyposquatting
crt.shCertificate Transparency

Besoin d’un pré-audit ?

Coffee Beans passe votre application au crible de cette checklist et corrige les points bloquants avant l’audit officiel.