Analyse de site web en ligne : diagnostic gratuit de votre WordPress
Analysez votre site en quelques secondes avec notre outil gratuit, puis recevez le diagnostic d'un expert WordPress sous 12 heures.
- Depuis 2016
- Diagnostic gratuit sous 12 h
- Équipe française

Une lenteur, une alerte de sécurité, une page qui ne s'affiche plus, ou simplement l'envie de faire le point : l'outil ci-dessous lit la page d'accueil de votre site et quelques adresses connues de WordPress, en lecture seule, et vous rend un score sur 100 avec les points à corriger. Quelques secondes, sans inscription ni installation.
Si le résultat vous inquiète, ou s'il ne vous suffit pas, notre équipe reprend l'analyse à la main : c'est le diagnostic gratuit sous 12 heures.
Analyser mon site maintenant
Indiquez l'adresse de votre site. Nous lisons sa page d'accueil et quelques adresses connues de WordPress, en lecture seule, et nous vous rendons un score et la liste des points à corriger. Aucune donnée n'est conservée.
Ce que l'analyse instantanée vérifie
L'analyseur se comporte comme un visiteur : il demande votre page d'accueil, lit les en-têtes renvoyés, puis teste quatre adresses que WordPress installe par défaut. Il ne tente aucune connexion et ne modifie rien. Cinq requêtes, six secondes au plus chacune.
| Vérification | Ce que nous regardons | Ce que cela révèle |
|---|---|---|
| Chiffrement | Réponse en https, redirection depuis http, validité et date d'expiration du certificat | Un certificat expiré bloque l'accès au site sans prévenir |
| En-têtes de sécurité | Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy | Ce que le navigateur de vos visiteurs s'autorise à charger |
| Réponse du serveur | Code HTTP et temps de réponse de la page d'accueil | Une erreur permanente, un serveur saturé, un cache absent |
| Empreintes WordPress | Balise generator, chemins wp-content et wp-includes, réponse de l'API REST | Si le site tourne sous WordPress |
| Version exposée | Numéro de version dans le code de la page, présence du fichier readme.html | Une version affichée sert de cible aux robots |
| Portes classiques | xmlrpc.php, wp-login.php, /wp-json/ | Les adresses que les robots d'attaque testent en boucle |
Ces en-têtes ne sont pas une invention maison. Le Strict-Transport-Security décrit par MDN force le navigateur à n'utiliser que https et l'empêche de passer outre une erreur de certificat, avec une faiblesse que MDN rappelle : il ne s'applique qu'après une première connexion sécurisée. La politique de sécurité du contenu décide, elle, quelles ressources une page a le droit de charger : c'est la barrière qui limite les dégâts d'un script injecté. Notre guide sur forcer le https et le HSTS sur WordPress donne les réglages exacts.
Un bon score ne prouve pas que le site est sain
Toute analyse à distance ne voit que ce qu'un visiteur voit. Sucuri l'écrit noir sur blanc à propos de son propre scanner : il n'a accès qu'à ce qui est visible au niveau du navigateur et ne détecte rien du côté serveur. Or beaucoup de codes malveillants ne se déclenchent que sur mobile ou pour les visiteurs venus de Google, et restent invisibles pour les scanners comme pour l'administrateur connecté. Si vous soupçonnez une infection, suivez notre guide pour nettoyer un site WordPress piraté, ou confiez-nous le nettoyage.
Analyser son site soi-même : 10 vérifications avec des outils gratuits
Aucun de ces services ne dit la même chose que les autres : voici ce que chacun mesure réellement, d'après sa propre documentation.
PageSpeed Insights : la vitesse vue par Google
PageSpeed Insights affiche deux choses distinctes : les mesures réelles de vos visiteurs sous Chrome sur 28 jours (LCP, INP, CLS, FCP) et une simulation Lighthouse. Google précise que les deux peuvent diverger : le terrain décrit l'expérience vécue, la simulation sert à déboguer.
Search Console : ce que Google sait de votre site
La Search Console est le seul endroit où Google vous parle directement. Son rapport « Problèmes de sécurité » signale le contenu piraté, les logiciels malveillants et l'ingénierie sociale. C'est de là que se demande le réexamen, dont Google annonce le délai en jours ou en semaines. Voir l'alerte de sécurité dans la Search Console.
Safe Browsing : êtes-vous signalé aux navigateurs ?
Google Safe Browsing compare les adresses aux listes de Google et prévient l'internaute avant qu'il ne clique : ingénierie sociale, logiciels malveillants, logiciels indésirables. La page État du site dit si votre domaine y figure. Si oui, voyez sortir de la liste noire.
SSL Labs : la qualité réelle de votre HTTPS
Le SSL Server Test de Qualys analyse en profondeur la configuration TLS d'un serveur public et rend une note de A+ à F. Le cadenas du navigateur ne dit rien des protocoles anciens encore acceptés : cette note, si.
securityheaders.com : vos en-têtes en une note
Security Headers, de Scott Helme, lit les en-têtes de réponse et attribue une note de A+ à F, avec le détail par en-tête (politique de sécurité du contenu, X-Frame-Options, cookies). Le HTTP Observatory de Mozilla fait un travail voisin.
VirusTotal : l'avis de plus de 70 moteurs
VirusTotal soumet une adresse à plus de 70 antivirus et services de listes noires, qui distinguent sites de logiciels malveillants, d'hameçonnage et sites suspects. Un seul moteur positif est souvent un faux positif, la documentation le dit. Notre article sur VirusTotal explique comment lire le tableau.
Sucuri SiteCheck : le scan à distance
SiteCheck visite votre site comme un internaute, cherche du code malveillant dans le code source, vérifie les listes noires (Google, PhishTank) et repère les logiciels obsolètes. Sucuri précise que son scanner n'a accès qu'au niveau du navigateur : un résultat « propre » ne prouve rien.
WPScan : la base des vulnérabilités WordPress
WPScan maintient une base des failles du cœur, des extensions et des thèmes : 79 509 vulnérabilités recensées au 7 septembre 2026. Le scanner en ligne de commande et l'API sont gratuits pour un usage non commercial, 25 appels par jour. Voir notre guide pour scanner les vulnérabilités d'un site WordPress.
Validateur du W3C : le code de vos pages
Le validateur du W3C vérifie la syntaxe du balisage HTML. Le W3C rappelle la limite de l'exercice : « un document valide n'est pas nécessairement une bonne page web ». Un balisage cassé explique en revanche beaucoup de bizarreries d'affichage.
GTmetrix : un second avis sur la performance
GTmetrix construit sa note à partir de deux scores : une performance inspirée du barème de Lighthouse avec des formules maison, et une structure issue des audits « opportunités » et « diagnostics ». Utile comme deuxième mesure. Si le site traîne, voyez site WordPress lent.
Ce que seul un humain voit
Ces dix outils, et le nôtre avec eux, regardent votre site de l'extérieur. Aucun ne peut ouvrir un fichier ni lire une table. C'est pourtant là que se cachent les problèmes qui coûtent cher.
- Les fichiers. Le cœur, le thème et chaque extension sont comparés à leur version d'origine. Un fichier PHP ajouté dans wp-content/uploads ou dans mu-plugins ne se voit d'aucune autre façon.
- La base de données. Options siteurl et home détournées, script injecté dans les articles, tâche planifiée inconnue, compte administrateur que vous n'avez pas créé.
- Les journaux du serveur. Ils datent l'intrusion et désignent souvent la porte utilisée. C'est la seule preuve exploitable face à un hébergeur ou à un assureur.
- Les extensions et le thème. Versions réelles, failles connues, extensions abandonnées par leur auteur, thème acheté d'occasion et modifié.
- Le contexte. Un outil ne saura jamais si une erreur 403 est un incident ou une protection voulue.
Ce diagnostic est gratuit, rendu sous 12 heures : ce que nous avons trouvé et ce que coûterait la correction. Pour un examen plus large, voyez l'audit de sécurité, le scan manuel ou notre guide de l'audit de sécurité WordPress.
Après le diagnostic
Le diagnostic ne vous engage à rien. S'il faut intervenir, deux suites possibles, à des prix annoncés avant de commencer.
- Réparation à prix fixe, 350 €. Panne, écran blanc, erreur critique, site piraté : nous corrigeons, nous livrons sous 48 heures et nous remboursons si nous n'y arrivons pas. Voir la réparation de site et, pour une infection, le nettoyage d'un site piraté.
- Assurance et maintenance, 50 € par mois. Mises à jour, sauvegardes, surveillance et nouvelle intervention si un problème revient : voir l'assurance et maintenance. La grille complète est sur la page des tarifs.
Site qui fonctionne mais se comporte mal ? Notre page mon site WordPress bug recense les pannes les plus fréquentes.
Questions fréquentes
L'analyse de site en ligne est-elle vraiment gratuite ?
<p>Oui, sans inscription : cinq analyses par tranche de dix minutes, de quoi tester un site et vérifier une correction. Le diagnostic humain qui suit est gratuit lui aussi, rendu sous 12 heures. Seule une intervention est facturée, à un prix annoncé avant que nous commencions.</p>
Que faites-vous des données de mon site ?
<p>Rien n'est conservé. L'analyseur lit votre page d'accueil et quatre adresses WordPress, en lecture seule. Nous gardons une seule ligne technique dans notre journal, le nom de domaine, l'horodatage et le score. Aucun contenu de votre site n'est stocké ni transmis à un tiers.</p>
En combien de temps ai-je un résultat ?
<p>L'analyse instantanée répond en quelques secondes, avec un plafond de six secondes par requête : un site très lent peut dépasser la dizaine de secondes. Le diagnostic humain vous est rendu sous 12 heures, par écrit.</p>
L'outil fonctionne-t-il seulement sur WordPress ?
<p>Non. Le chiffrement, le certificat, les en-têtes de sécurité, le code et le temps de réponse sont vérifiés sur n'importe quel site public en http ou https. Les contrôles propres à WordPress, version affichée, readme.html, xmlrpc.php et API REST, ne s'ajoutent que si les empreintes du logiciel sont reconnues.</p>
Mon score est bas : par où commencer ?
<p>Par les points marqués « à corriger » : ils touchent en général le https, le certificat ou une erreur de réponse, et se règlent chez l'hébergeur. Les en-têtes de sécurité viennent ensuite, en quelques lignes de configuration. Si le doute porte sur une infection, demandez-nous le diagnostic.</p>
Problèmes voisins
Audit de sécurité de site web WordPress
Huit familles de contrôles sur vos extensions, vos comptes, vos fichiers et votre hébergement, puis un rapport écrit avec les correctifs classés par urgence.
Scan manuel de site
Un expert en cybersécurité examine fichier par fichier votre installation WordPress pour trouver failles, malwares et portes dérobées que les scanners automatiques ne voient pas.
Mon site est très lent
Un site WordPress anormalement lent cache souvent un piratage ou un hébergement inadapté : nous identifions la cause et rétablissons des temps de chargement normaux.
Mon site bug
Page blanche, erreur 500, affichage cassé : nous identifions la cause exacte du bug, diagnostic gratuit sous 12 heures et correction à prix fixe.
Votre site WordPress a besoin d'aide ?
Diagnostic gratuit sous 12 heures, prix annoncé avant l'intervention, remboursement si nous n'y parvenons pas.