Audit technique du site
Cet audit est interne et automatisé : ce sont les outils de référence du métier, lancés sur le code du site, avec leurs résultats bruts publiés sans retouche. Ce n'est pas une certification délivrée par un organisme extérieur. Tout est reproductible : les scripts sont dans le dépôt public, et le fichier de résultats complet est téléchargeable plus bas.
0 défaut d'accessibilité WCAG 2.2 (niveaux A et AA) sur 13 pages, testées sur téléphone et sur ordinateur, aucune ne débordant en largeur.
Note d'accessibilité Lighthouse : 100 sur 100 sur chaque page.
0 faille connue dans les 52 bibliothèques du serveur.
0 problème retenu par l'analyse statique du code (4 signalements, tous vérifiés).
557 tests automatiques réussis, 0 en échec.
Accessibilité
Chaque page est analysée par axe-core 4.13.0, le moteur utilisé par les navigateurs et la plupart des audits d'accessibilité, sur toutes les règles automatisables des WCAG 2.0, 2.1 et 2.2 (niveaux A et AA) et ses bonnes pratiques. Deux pages sont vues connecté, avec un compte de test. Nombre de défauts trouvés :
| Page | Téléphone (390 px) | Ordinateur (1366 px) |
|---|---|---|
| Accueil | 0 51 règles tenues | 0 51 règles tenues |
| Un bilan (portefeuille fictif) | 0 51 règles tenues | 0 51 règles tenues |
| Sécurité | 0 34 règles tenues | 0 34 règles tenues |
| Vos données | 0 34 règles tenues | 0 34 règles tenues |
| Questions fréquentes | 0 27 règles tenues | 0 27 règles tenues |
| Tarifs | 0 21 règles tenues | 0 21 règles tenues |
| Rapport sur devis | 0 37 règles tenues | 0 37 règles tenues |
| Se connecter | 0 30 règles tenues | 0 30 règles tenues |
| Créer un compte | 0 32 règles tenues | 0 32 règles tenues |
| Mentions légales | 0 31 règles tenues | 0 31 règles tenues |
| Cette page d'audit | 0 27 règles tenues | 0 27 règles tenues |
| Espace personnel (connecté) | 0 36 règles tenues | 0 36 règles tenues |
| Connexions (connecté) | 0 34 règles tenues | 0 34 règles tenues |
Performance, bonnes pratiques et référencement
Notes sur 100 de Lighthouse 13.5.0, l'outil de Google, au profil « téléphone » (processeur ralenti, réseau 4G lent simulé) puis « ordinateur ». 90 et plus en vert, 50 à 89 en orange, moins de 50 en rouge.
Sur téléphone
| Page | PerformancePerf. | AccessibilitéAccess. | Bonnes pratiquesPrat. | RéférencementRéf. |
|---|---|---|---|---|
| Accueil | 100 | 100 | 100 | 100 |
| Un bilan (portefeuille fictif) | 100 | 100 | 100 | non indexée* |
| Sécurité | 100 | 100 | 100 | 100 |
| Vos données | 100 | 100 | 100 | 100 |
| Questions fréquentes | 100 | 100 | 100 | 100 |
| Tarifs | 100 | 100 | 100 | 100 |
| Rapport sur devis | 100 | 100 | 100 | non indexée* |
| Se connecter | 100 | 100 | 100 | non indexée* |
| Créer un compte | 100 | 100 | 100 | non indexée* |
| Mentions légales | 100 | 100 | 100 | non indexée* |
| Cette page d'audit | 100 | 100 | 100 | 100 |
Sur ordinateur
| Page | PerformancePerf. | AccessibilitéAccess. | Bonnes pratiquesPrat. | RéférencementRéf. |
|---|---|---|---|---|
| Accueil | 100 | 100 | 100 | 100 |
| Un bilan (portefeuille fictif) | 100 | 100 | 100 | non indexée* |
| Sécurité | 100 | 100 | 100 | 100 |
| Vos données | 100 | 100 | 100 | 100 |
| Questions fréquentes | 100 | 100 | 100 | 100 |
| Tarifs | 100 | 100 | 100 | 100 |
| Rapport sur devis | 100 | 100 | 100 | non indexée* |
| Se connecter | 100 | 100 | 100 | non indexée* |
| Créer un compte | 100 | 100 | 100 | non indexée* |
| Mentions légales | 100 | 100 | 100 | non indexée* |
| Cette page d'audit | 100 | 100 | 100 | 100 |
En-têtes de sécurité
Envoyés par le serveur avec chaque page, relevés pendant l'audit :
- Scripts, styles et images du site seulement ; aucun cadre, aucun formulaire vers un tiers
content-security-policy: default-src 'self'; img-src 'self' data:; style-src 'self' 'unsafe-inline'; script-src 'self'; connect-src 'self'; frame-ancestors 'none'; base-uri 'none'; form-action 'self'- HTTPS imposé pendant un an
strict-transport-security: max-age=31536000- Le site ne peut pas être affiché dans le cadre d'un autre site
x-frame-options: DENY- Pas de devinette de type de fichier
x-content-type-options: nosniff- L'adresse de la page n'est pas transmise aux autres sites
referrer-policy: same-origin- Pas de suivi publicitaire par le navigateur
permissions-policy: browsing-topics=(), interest-cohort=()
Code et bibliothèques
Bibliothèques — pip-audit (base PyPA / OSV) : aucune faille connue sur 52 bibliothèques.
Analyse statique — bandit (sévérité moyenne et haute) : 4 signalements, 0 retenu. Ceux écartés après vérification, et pourquoi :
B413(2) — pycryptodome (paquet maintenu, API compatible) est pris pour l'ancien pyCrypto : seul Keccak-256 y est utilisé, pour vérifier les adresses Ethereum.B310(1) — urlopen n'ouvre que des adresses https fixées dans le code (explorateurs Bitcoin, cours) : aucun schéma venu de l'utilisateur.B314(1) — flux RSS d'actualités publics lus avec la bibliothèque standard, dont l'analyseur (expat ≥ 2.4) bloque l'expansion d'entités en chaîne ; aucune entité externe n'est résolue.
Ce que cet audit ne couvre pas
- Pas de test d'intrusion : personne n'a tenté d'attaquer le site en production.
- Le site est audité sur une copie locale du code publié, avec un portefeuille fictif : les temps de réponse réels dépendent aussi de l'hébergeur et des sources de données (blockchains, plateformes).
- La configuration de l'hébergeur (Render) et de la base de données n'est pas visible d'ici.
Refaire l'audit
Les scripts sont dans le dossier audit/ du dépôt public : npm install puis ./lancer.sh. Ils lancent le site en local, les mêmes outils dans les mêmes versions, et réécrivent le fichier de résultats.
Télécharger les résultats complets (JSON) — chaque note, chaque règle, chaque défaut avec l'élément concerné.