Aller au contenu
AI Website Security

Produit phare · à la carte

Le scan qui repart avec des documents, pas avec une liste

Chaque fichier exécutable de votre site doit justifier sa présence. Ceux qui n’y arrivent pas sont nommés, datés, et consignés dans trois documents signés que vous pouvez opposer à votre hébergeur.

49 €

par site · re-scan de contrôle offert pendant 7 jours

Le cœur de votre CMS et vos extensions confrontés aux empreintes officielles de leurs éditeurs
Un chiffre au lieu d’un rapport : « 0 fichier exécutable inexpliqué », ou le nombre exact
Trois documents signés : votre constat, le document pour le service abus de votre hébergeur, la preuve vérifiable
L’encadrement de la date d’intrusion, et la sauvegarde à restaurer
Lecture seule : l’agent n’a aucun verbe destructeur, et vous le retirez quand vous voulez

Ce que le scan regarde

Six angles, et le premier qui répond gagne

Un fichier n’a pas besoin d’être innocenté six fois. Il lui suffit d’une provenance : l’éditeur, un dépôt officiel, un sceau que vous avez posé, une génération connue. Ce qui n’en a aucune est ce dont nous parlons.

Le cœur de votre CMS

Chaque fichier confronté à l’empreinte publiée par WordPress ou PrestaShop. Quatre états possibles — authentique, modifié, étranger, manquant — et aucun jugement de valeur.

Vos extensions, face au dépôt officiel

C’est le point d’entrée numéro un. Une extension en retard, retirée du dépôt, ou dont la version n’a jamais existé : chacun de ces trois états se dit différemment.

Ce qui s’exécute tout seul

mu-plugins, drop-ins WordPress, auto_prepend_file, crochets Git, scripts de paquets. Du code qui tourne sans que personne ne l’appelle est une aggravation, jamais un détail.

L’écart entre ce qui est servi et ce qui est écrit

Quand une page publique contient du code introuvable dans les fichiers, la conclusion est qu’il vient de la base de données. Nous le disons plutôt que de chercher là où c’est éclairé.

Les secrets laissés à portée

Sauvegardes de base ouvertes, fichiers de configuration accessibles, clés dans un dépôt Git exposé. La fuite précède souvent le vol de mot de passe.

Ce que le reste du monde dit déjà de ce site

Les listes noires, interrogées sans aucune clé, en comparant un résolveur DNS filtrant à son jumeau non filtrant. Ce qui est transmis à un tiers est écrit dans le rapport.

Les deux questions des cinq premières minutes

« Depuis quand ? » et « quelle sauvegarde restaurer ? »

Ce sont les deux questions qu’un marchand pose avant toutes les autres, et répondre « on ne sait pas » revient à lui conseiller de restaurer au hasard — donc de réinstaller l’intrusion, ou de perdre trois semaines de commandes.

Nous n’annonçons pas une date : nous l’encadrons, avec deux bornes, chacune appuyée sur sa propre preuve. Puis nous désignons la sauvegarde à restaurer.

exemple de conclusion

« L’intrusion se situe entre le 12 juillet et le 15 juillet 2026. »

  • Borne haute — la date du fichier déposé, si elle n’a pas été retouchée.
  • Borne basse — le dernier état du site où ce fichier n’existait pas.
  • Et la réserve, écrite dans le document signé : une date de fichier se falsifie en une commande. Nous ne la cachons pas, nous l’opposons.

Vous faites tout vous-même

Nous n'entrons jamais sur votre serveur

La plupart des services de nettoyage réclament vos accès FTP ou SSH. Nous ne vous les demandons pas, et nous ne voulons pas les avoir. Quatre étapes, quelques minutes, et c'est vous qui gardez la main d'un bout à l'autre.

01

Vous téléchargez l’agent

Un fichier PHP unique, en lecture seule. Il ne contient aucun verbe destructeur — pas de suppression, pas d’écriture, aucune exécution de commande. Vous pouvez l’ouvrir et le lire.

02

Vous le déposez à la racine

Par votre gestionnaire de fichiers, en FTP ou en SSH. C’est vous qui touchez à votre serveur, et personne d’autre.

03

Vous l’ouvrez une fois

Il écrit un jeton dans un fichier à la racine. Ce jeton n’est jamais renvoyé par le web : il faut un accès à votre serveur pour le lire. C’est précisément ce qui empêche un inconnu de faire scanner votre site.

04

Vous lancez le scan, puis vous retirez l’agent

Vous collez l’adresse et le jeton, le scan tourne, vos documents sont émis. L’agent ne sert plus à rien : supprimez-le. Rien ne reste installé.

Le jeton n'est jamais renvoyé par le web : il faut un accès à votre serveur pour le lire.
Pourquoi une étape manuelle plutôt qu’un bouton

C'est précisément ce qui rend impossible, pour un inconnu, de faire scanner votre site — et donc d'apprendre quoi que ce soit sur lui. La friction n'est pas un défaut que nous n'aurions pas su supprimer : c'est la serrure.

Inventaire — extrait812 exécutables
  • wp-includes/version.phpéditeur
  • wp-content/plugins/woocommerce/woocommerce.phpdépôt officiel
  • wp-content/themes/monsite/functions.phpsceau posé
  • wp-content/cache/min/1/a3f9.jsgénéré
  • wp-content/uploads/2026/01/i.phpaucune provenance
  • wp-admin/includes/file.phpéditeur

Les tarifs du scan

Payé au scan. Aucun abonnement, aucun engagement

Le re-scan de contrôle est offert pendant sept jours, et ce n’est pas un cadeau : après un nettoyage, il faut re-prouver. C’est lui qui transforme un constat d’incident en attestation de rétablissement.

Sano Scan

un site

49 €

re-scan de contrôle offert 7 jours

Sano Scan + Remise à neuf

un site

190 €

on rétablit l’état publié par les éditeurs — prouvé ou annulé

Parc 10

10 scans

390 €

39 € le scan

Parc 50

50 scans

1 490 €

29,80 € le scan

Il n’y a pas de scan gratuit, et c’est délibéré. Un aperçu offert répondrait presque toujours « rien trouvé » — ce qui est la bonne nouvelle attendue, donnée sans preuve, et offerte à ceux qui n’en avaient pas besoin.

Votre site est coupé, et votre hébergeur attend des preuves ?

Le scan tourne, les documents s’émettent, et vous pouvez répondre dans l’heure.

CHAQUE FICHIER JUSTIFIE SA PRÉSENCE · AI WEBSITE SECURITY ·