Audit complet : configuration TLS, en-têtes de sécurité, WAF, durcissement, mises à jour OS et applicatif, exposition réelle. Note Mozilla Observatory, SSLLabs, recommandations OWASP Secure Headers.
HSTS, Content-Security-Policy, X-Frame-Options, Referrer-Policy. Souvent absents ou mal configurés. Pourtant 30 minutes de travail font passer une note de C à A+ et bloquent 80% des attaques courantes (XSS, clickjacking, MITM).
Scan SSLLabs, Mozilla Observatory, securityheaders.com. État initial documenté.
Versions, ciphers, certs, OCSP, HSTS, HPKP. Tests offline avec testssl.sh + Cipherscan.
CSP, XFO, Referrer-Policy, Permissions-Policy. Recommandations contextuelles selon l'app.
Revue config Nginx/Apache/IIS, modules actifs, WAF (ModSecurity, Cloudflare). Tuning des règles.
Rapport + fichiers de config corrigés prêts à déployer. Tests A/B avant prod.
Notes A+ à F par domaine. Quick wins identifiés. Impact business des écarts.
nginx.conf / .htaccess / web.config corrigés et commentés. Prêts à push.
Setup d'un scan automatique mensuel + alerting si régression de note.