Audit technique du site

Audit du 30 septembre 2026 à 06 h 50 (UTC) · version 0.6.8 · code audité : ec06cf38c5

Cet audit est interne et automatisé : ce sont les outils de référence du métier, lancés sur le code du site, avec leurs résultats bruts publiés sans retouche. Ce n'est pas une certification délivrée par un organisme extérieur. Tout est reproductible : les scripts sont dans le dépôt public, et le fichier de résultats complet est téléchargeable plus bas.

0 défaut d'accessibilité WCAG 2.2 (niveaux A et AA) sur 13 pages, testées sur téléphone et sur ordinateur, aucune ne débordant en largeur.

Note d'accessibilité Lighthouse : 100 sur 100 sur chaque page.

0 faille connue dans les 52 bibliothèques du serveur.

0 problème retenu par l'analyse statique du code (4 signalements, tous vérifiés).

557 tests automatiques réussis, 0 en échec.

Accessibilité

Chaque page est analysée par axe-core 4.13.0, le moteur utilisé par les navigateurs et la plupart des audits d'accessibilité, sur toutes les règles automatisables des WCAG 2.0, 2.1 et 2.2 (niveaux A et AA) et ses bonnes pratiques. Deux pages sont vues connecté, avec un compte de test. Nombre de défauts trouvés :

PageTéléphone (390 px)Ordinateur (1366 px)
Accueil0
51 règles tenues
0
51 règles tenues
Un bilan (portefeuille fictif)0
51 règles tenues
0
51 règles tenues
Sécurité0
34 règles tenues
0
34 règles tenues
Vos données0
34 règles tenues
0
34 règles tenues
Questions fréquentes0
27 règles tenues
0
27 règles tenues
Tarifs0
21 règles tenues
0
21 règles tenues
Rapport sur devis0
37 règles tenues
0
37 règles tenues
Se connecter0
30 règles tenues
0
30 règles tenues
Créer un compte0
32 règles tenues
0
32 règles tenues
Mentions légales0
31 règles tenues
0
31 règles tenues
Cette page d'audit0
27 règles tenues
0
27 règles tenues
Espace personnel (connecté)0
36 règles tenues
0
36 règles tenues
Connexions (connecté)0
34 règles tenues
0
34 règles tenues

Un contrôle automatique ne remplace pas un test avec un lecteur d'écran : il couvre environ la moitié des critères WCAG. Les autres (sens des textes, ordre de lecture, usage réel au clavier) ont été revus à la main, sans garantie d'exhaustivité.

Performance, bonnes pratiques et référencement

Notes sur 100 de Lighthouse 13.5.0, l'outil de Google, au profil « téléphone » (processeur ralenti, réseau 4G lent simulé) puis « ordinateur ». 90 et plus en vert, 50 à 89 en orange, moins de 50 en rouge.

Sur téléphone

PagePerformancePerf.AccessibilitéAccess.Bonnes pratiquesPrat.RéférencementRéf.
Accueil100100100100
Un bilan (portefeuille fictif)100100100non indexée*
Sécurité100100100100
Vos données100100100100
Questions fréquentes100100100100
Tarifs100100100100
Rapport sur devis100100100non indexée*
Se connecter100100100non indexée*
Créer un compte100100100non indexée*
Mentions légales100100100non indexée*
Cette page d'audit100100100100

Sur ordinateur

PagePerformancePerf.AccessibilitéAccess.Bonnes pratiquesPrat.RéférencementRéf.
Accueil100100100100
Un bilan (portefeuille fictif)100100100non indexée*
Sécurité100100100100
Vos données100100100100
Questions fréquentes100100100100
Tarifs100100100100
Rapport sur devis100100100non indexée*
Se connecter100100100non indexée*
Créer un compte100100100non indexée*
Mentions légales100100100non indexée*
Cette page d'audit100100100100

* Ces pages sont volontairement exclues des moteurs de recherche (un bilan personnel, un formulaire, les pages de compte) : Lighthouse les note bas en référencement précisément pour cette raison.

En-têtes de sécurité

Envoyés par le serveur avec chaque page, relevés pendant l'audit :

Scripts, styles et images du site seulement ; aucun cadre, aucun formulaire vers un tiers
content-security-policy: default-src 'self'; img-src 'self' data:; style-src 'self' 'unsafe-inline'; script-src 'self'; connect-src 'self'; frame-ancestors 'none'; base-uri 'none'; form-action 'self'
HTTPS imposé pendant un an
strict-transport-security: max-age=31536000
Le site ne peut pas être affiché dans le cadre d'un autre site
x-frame-options: DENY
Pas de devinette de type de fichier
x-content-type-options: nosniff
L'adresse de la page n'est pas transmise aux autres sites
referrer-policy: same-origin
Pas de suivi publicitaire par le navigateur
permissions-policy: browsing-topics=(), interest-cohort=()

Vérifiable par vous : outils de développement du navigateur (F12), onglet Réseau, première requête, en-têtes de la réponse. La page Sécurité explique chaque protection.

Code et bibliothèques

Bibliothèques — pip-audit (base PyPA / OSV) : aucune faille connue sur 52 bibliothèques.

Analyse statique — bandit (sévérité moyenne et haute) : 4 signalements, 0 retenu. Ceux écartés après vérification, et pourquoi :

  • B413 (2) — pycryptodome (paquet maintenu, API compatible) est pris pour l'ancien pyCrypto : seul Keccak-256 y est utilisé, pour vérifier les adresses Ethereum.
  • B310 (1) — urlopen n'ouvre que des adresses https fixées dans le code (explorateurs Bitcoin, cours) : aucun schéma venu de l'utilisateur.
  • B314 (1) — flux RSS d'actualités publics lus avec la bibliothèque standard, dont l'analyseur (expat ≥ 2.4) bloque l'expansion d'entités en chaîne ; aucune entité externe n'est résolue.

Ce que cet audit ne couvre pas

  • Pas de test d'intrusion : personne n'a tenté d'attaquer le site en production.
  • Le site est audité sur une copie locale du code publié, avec un portefeuille fictif : les temps de réponse réels dépendent aussi de l'hébergeur et des sources de données (blockchains, plateformes).
  • La configuration de l'hébergeur (Render) et de la base de données n'est pas visible d'ici.

Refaire l'audit

Les scripts sont dans le dossier audit/ du dépôt public : npm install puis ./lancer.sh. Ils lancent le site en local, les mêmes outils dans les mêmes versions, et réécrivent le fichier de résultats.

Télécharger les résultats complets (JSON) — chaque note, chaque règle, chaque défaut avec l'élément concerné.

Bilan DeFi v0.6.8