Analyse de la réponse
Aucune requête agressive : on observe ce que le serveur répond déjà.
- Certificat TLS : validité, expiration, auto-signature, algorithme de signature, type et taille de clé, caractère générique
- En-têtes de sécurité manquants, et analyse des directives faibles de la CSP présente
- Flags des cookies : Secure, HttpOnly, SameSite
- Empreinte de technologies : CMS, framework, langage, serveur, bibliothèques JS, analytics
- Détection de la protection en place : Cloudflare, Sucuri, Imperva, Akamai, F5, AWS, Fastly
- Analyse HTML : formulaires, mot de passe transmis en clair, contenu mixte, jetons anti-CSRF