Aller au contenu
Se connecterEssai gratuit

Audit de sécurité

L’onglet Sécurité du tableau de bord répond à une question différente du reste de MetriXs : non pas « combien de visiteurs ai-je eus », mais « mon site est-il sûr ». Il combine un audit de sécurité déterministe de votre propre site avec la répartition des bots bloqués, pour voir à la fois la qualité de la configuration de votre site et ce que MetriXs filtre déjà pour vous.

L’audit récupère la page d’accueil de votre site en HTTPS (plus une sonde en HTTP simple pour vérifier la redirection) et inspecte les en-têtes de réponse et le HTML. Il n’exécute jamais de JavaScript et n’envoie votre contenu nulle part : le scanner tourne sur l’infrastructure de MetriXs elle-même.

Trois catégories sont notées :

Catégorie Vérifications
Transport et chiffrement Site accessible en HTTPS, HTTP redirige vers HTTPS, aucune ressource non sécurisée (http://) sur la page
En-têtes de sécurité HSTS, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre le framing (X-Frame-Options ou CSP frame-ancestors), Referrer-Policy, aucune divulgation de version serveur
Cookies Tous les cookies marqués Secure, tous les cookies avec un attribut SameSite

Chaque vérification est un succès, un avertissement ou un échec avec une courte ligne de détail. Si votre site ne pose aucun cookie, la catégorie cookies obtient la note maximale : MetriXs est sans cookie, et les sites qui le restent en récoltent le bénéfice.

Le score global est la moyenne des trois catégories. Chaque exécution est conservée : la carte affiche votre historique de scores et l’évolution depuis l’audit précédent. Les relances sont limitées à une par heure.

L’audit de sécurité est une fonctionnalité Team, Pro et Agency. L’onglet lui-même est visible sur tous les plans (voir ci-dessous), et la carte d’audit affiche une invitation à passer à un plan supérieur sur les plans inférieurs.

L’onglet Sécurité héberge aussi la carte Bots bloqués : le nombre de requêtes de bots rejetées par MetriXs sur la période sélectionnée, avec une répartition par raison, pays et page, plus une tendance dans le temps. Les requêtes bloquées ne comptent jamais dans vos statistiques. Voir Bot detection pour le fonctionnement du filtrage et la liste des raisons.

Si vous utilisez le serveur MCP, l’outil get_security_audit renvoie le dernier résultat d’audit stocké. Il est en lecture seule : le lancement d’un nouveau scan se fait depuis le tableau de bord, pas depuis votre assistant IA.