Audit vérifié — plan 360°
cheznousencorse.plateformweb.com
AAudité le 11/10/2026 à 16:30 — résultat publié par le propriétaire du site.
Comment cette note est calculée →A Sécurité
En-tête HTTP Content-Security-Policy (CSP) présent sur la réponse principale.
En-tête HTTP Strict-Transport-Security (HSTS) présent sur la réponse principale.
En-tête HTTP X-Frame-Options présent sur la réponse principale.
En-tête HTTP X-Content-Type-Options présent sur la réponse principale.
En-tête HTTP Referrer-Policy présent sur la réponse principale.
En-tête HTTP Permissions-Policy présent sur la réponse principale.
En-tête HTTP Cross-Origin-Opener-Policy (COOP) présent sur la réponse principale.
En-tête HTTP Cross-Origin-Embedder-Policy (COEP) absent de la réponse principale (pertinent surtout pour des fonctionnalités avancées comme SharedArrayBuffer — pas indispensable pour la majorité des sites).
En-tête HTTP Cross-Origin-Resource-Policy (CORP) présent sur la réponse principale.
Certificat TLS valable jusqu'au 2026-12-25 (75 jour(s) restant(s)).
Protocole TLS 1.3 négocié.
1 ressource(s) tierce(s) (script/feuille de style) chargée(s) sans attribut integrity — un CDN compromis pourrait injecter du code arbitraire sans être détecté.
A Performance
Temps de chargement mesuré : DOMContentLoaded 787 ms, load 803 ms.
Largest Contentful Paint (LCP) : 0.8 s — temps d'affichage du plus grand élément visible de la page.
Cumulative Layout Shift (CLS) : 0.002 — mesure l'instabilité visuelle de la page pendant son chargement (éléments qui se déplacent après affichage).
Temps de blocage total (proxy de Total Blocking Time) : 40 ms — temps cumulé où le navigateur reste bloqué par du JavaScript pendant le chargement, retardant l'interactivité de la page.
Poids total de la page mesuré : 708 Ko (somme des Content-Length reçus).
29 requête(s) HTTP déclenchée(s) au chargement de la page.
2 requête(s) HTTP vers 1 domaine(s) tiers (hors cheznousencorse.plateformweb.com).
- cpanel.plateformweb.com
Toutes les requêtes servies en HTTP/2 ou plus — protocoles observés : h2 (28), data (1).
0% du JavaScript chargé (0 Ko sur 551 Ko) jamais exécuté au chargement de la page (Coverage API Chromium).
21% du CSS chargé (32 Ko sur 155 Ko) jamais appliqué sur la page (Coverage API Chromium).
Largest Contentful Paint (LCP) simulé mobile/3G : 3.0 s (réseau throttlé ~1.6 Mbps, CPU ×4 plus lent — seuils Lighthouse "Slow 4G").
Temps de chargement simulé mobile/3G : 3819 ms (réseau throttlé, CPU ×4 plus lent).
D Qualité du code
Aucune erreur de validation HTML détectée par le validateur W3C (Nu Html Checker).
1 occurrence(s) : "The “type” attribute for the “style” element is not needed and should be omitted." (message original du validateur, non traduit)
1 fichier(s) JS/CSS chargé(s) semblent non minifiés.
26 règle(s) @media détectée(s) dans le CSS chargé.
1750 règle(s) CSS détectée(s) dans le CSS chargé.
6 largeur(s) de rupture distincte(s) utilisée(s) dans les règles @media (26 règle(s) au total).
1178 élément(s) DOM sur la page.
Profondeur maximale de l'arbre DOM : 14 niveau(x) d'imbrication.
43 couleur(s) distincte(s) utilisée(s) sur la page (texte, fonds, bordures).
2 paire(s) de couleurs quasi identiques mais déclarées différemment sur la page — signe d'une palette qui pourrait être consolidée.
- #08202e / #13222d
- #eef3f5 / #eef8fb
A+ Polices web
2 police(s) web chargée(s).
A+ SEO
1 bloc(s) de données structurées (JSON-LD) présent(s) et syntaxiquement valide(s).
Balise <title> présente, longueur correcte (48 caractères).
Meta description présente.
Exactement 1 balise <h1> sur la page.
Hiérarchie des titres (h1-h6) cohérente, pas de saut de niveau ni de titre avant le <h1>.
Balise <link rel="canonical"> présente.
Attribut lang="fr" présent sur la balise <html>.
Favicon détectée (<link rel="icon">).
Balise meta robots présente (contenu : "index,follow,max-image-preview:large,max-snippet:-1"), sans directive bloquant l'indexation ou le suivi des liens.
A+ Réseaux sociaux
Balise og:title présente, longueur correcte (48 caractères).
Balise og:description présente, longueur correcte (155 caractères).
Image og:image présente et chargeable (800×600px, format recommandé : 1200×630px).
Balise twitter:card présente, type "summary_large_image".
Balise twitter:image présente.
D Accessibilité
Toutes les images de contenu (11) ont un attribut alt.
1 champ(s) de formulaire sur 32 sans <label> associé (ni aria-label).
- input#contact_website
Lien d'évitement ("aller au contenu") détecté et pointant vers une cible existante sur la page.
4 occurrence(s) : Contraste insuffisant au niveau renforcé WCAG AAA (plus strict que le niveau AA déjà vérifié). (WCAG, règle axe-core "color-contrast-enhanced").
- .\!rounded-2xl
- button[data-action="map-embed#load"]
- .sm\:w-auto
- .btn-accent
Les correspondances RGAA listées ci-dessus sont un audit automatisé partiel : elles ne remplacent pas un audit RGAA humain complet (navigation clavier réelle, pertinence des textes alternatifs, cohérence de l'ordre de tabulation... ne sont pas automatisables).
1 occurrence(s) à vérifier manuellement : La valeur d'un attribut aria-* n'est pas valide. (WCAG, règle axe-core "aria-valid-attr-value") — axe-core ne peut pas conclure automatiquement sur ce point précis.
- #daterange
19 occurrence(s) à vérifier manuellement : Contraste insuffisant entre le texte et son arrière-plan. (WCAG, règle axe-core "color-contrast") — axe-core ne peut pas conclure automatiquement sur ce point précis.
A+ RGPD
Aucun cookie de suivi connu détecté avant interaction utilisateur.
Lien vers une politique de confidentialité détecté sur la page.
B Empreinte carbone
Environ 0.09 g de CO2e estimé(s) par visite (modèle Sustainable Web Design v4, hébergement vérifié vert (Green Web Foundation)), soit l'équivalent d'environ 1 mètre(s) parcouru(s) en voiture thermique (moyenne ADEME, fabrication et usage compris).
A Authentification email
Enregistrement SPF présent sur cheznousencorse.plateformweb.com.
Enregistrement DMARC présent sur _dmarc.cheznousencorse.plateformweb.com (politique "reject").
Aucun enregistrement DKIM trouvé sur les sélecteurs courants testés (google, selector1, selector2, k1, k2, dkim, default, mail, smtp) — ne prouve pas l'absence de DKIM, un sélecteur personnalisé n'est pas détectable sans connaître sa configuration email exacte.
A+ SSL/TLS avancé
Connexion refusée quand TLS 1.0/1.1 est explicitement forcé — le serveur n'accepte pas ces versions dépréciées, y compris d'un client qui les demanderait spécifiquement.
Chiffrement négocié (TLS_AES_256_GCM_SHA384) avec forward secrecy — une future compromission de la clé privée du serveur ne permettrait pas de déchiffrer du trafic déjà capturé.
A+ Mobile-first
14 condition(s) min-width contre 0 en max-width dans les règles @media — le CSS semble majoritairement mobile-first.
Auditez votre propre site
Sécurité et performance, gratuitement, sans compte, en 30 secondes.
Lancer mon audit gratuit →