# Vérificateur de sécurité d'URL

Détecte les signaux de phishing et de fraude dans une URL par analyse structurelle approfondie — attaques homographes punycode/IDN (Latin/Cyrillique mixte), identifiants embarqués (astuce user:pass@host), TLD à haut risque, double encodage et contrebande de caractères de contrôle, tromperie de sous-domaine de marque et obscurcissement numérique/IP. Analyse statique uniquement, sans réseau. Complète le URL Validator.

> Page canonique: https://elysiatools.com/fr/tools/url-safety-checker

- **Catégorie:** Security

- **Mots-clés:** URL, sécurité, phishing, fraude, punycode, homographe, IDN

## Présentation

Cet outil effectue une **détection approfondie du phishing/fraude** sur une seule URL en inspectant sa structure. Il est volontairement complémentaire du **URL Validator** : ce dernier vérifie les signaux de base protocole/IP/XSS, tandis que cet outil se concentre sur les techniques de tromperie utilisées pour faire paraître légitime une URL malveillante.

**Ce qu'il vérifie (6 dimensions) :**
- **Homographe IDN (script mixte)** 🔴 — noms de domaine internationalisés (punycode `xn--`) mélangeant des scripts (ex. latin + cyrillique). C'est l'attaque « аpple.com » : un « а » cyrillique identique au « a » latin mais résolvant un domaine différent.
- **Identifiants embarqués (userinfo)** 🔴 — l'astuce `user:pass@host` : `https://apple.com@evil.com` place la marque avant "@", mais la destination RÉELLE est `evil.com`. Les navigateurs masquent le userinfo, rendant cela très trompeur.
- **TLD à haut risque** 🟠 — TLD souvent abusés pour spam/arnaques (enregistrement bon prix/gratuit : `.tk .xyz .top .click` et bien d'autres). Pas intrinsèquement malveillant, mais un fort signal de prudence.
- **Anomalies d'encodage** 🟠/🟡 — double encodage procentuel (`%2561`), séquences de protocole encodées et caractères de contrôle C0 — tous utilisés pour passer les WAF ou tromper le lecteur.
- **Tromperie de sous-domaine** 🟠 — un nom de marque placé en position de sous-domaine (`paypal.security-update.com`) ; le domaine enregistrable est `security-update.com`, sans lien avec PayPal.
- **Obscurcissement numérique/IP** 🟠 — hôtes IP bruts (`192.168.1.1`) ou formes numériques obscurcies (hex/décimal) cachant la destination.

**Score de risque.** Chaque constatation ajoute à un score 0-100 (critique 35, élevé 20, moyen 10, bas 4), projeté sur Bas/Moyen/Élevé/Critique.

**Limites.** C'est **une analyse structurelle statique uniquement** — aucune requête réseau n'est émise, donc impossible de détecter les domaines malveillants fraîchement enregistrés, les sites légitimes compromis ou les chaînes de redirection. Ne remplace PAS le renseignement sur les menaces en temps réel comme Google Safe Browsing. Une note « Bas » signifie qu'aucun signal structurel de phishing n'a été trouvé, PAS que la destination est sûre.

## Entrées

- **URL** (text): Paste a URL to check, e.g. https://аpple.com/ or https://paypal.security-update.tk/

## Quand l'utiliser

- Avant de cliquer sur un lien suspect reçu par e-mail ou messagerie pour vérifier s'il s'agit d'une tentative de phishing.
- Lors de l'audit de sécurité de listes d'URL pour identifier des techniques d'obscurcissement ou des domaines homographes.
- Pour analyser la structure d'un lien suspect sans générer de trafic réseau ni alerter l'attaquant.

## Fonctionnement

- Saisissez ou collez l'URL complète dans le champ de texte prévu à cet effet.
- L'outil décompose l'URL et analyse statiquement ses composants comme l'hôte, le protocole, le TLD, l'encodage et les sous-domaines.
- Il calcule un score de risque global basé sur six dimensions de sécurité clés.
- Les résultats s'affichent instantanément sous forme de rapport détaillé avec le niveau de risque associé.

## Cas d'usage

- Détection des domaines usurpant des marques connues via des sous-domaines trompeurs.
- Identification des URL contenant des adresses IP obscurcies ou des encodages multiples visant à contourner les filtres.
- Vérification rapide des liens suspects avant leur intégration dans des rapports de sécurité.

## Questions fréquentes

### Comment cet outil détecte-t-il les attaques homographes IDN ?

Il analyse la présence de caractères issus de différents alphabets dans le nom de domaine et révèle sa forme Punycode réelle.

### L'outil effectue-t-il des requêtes réseau vers l'URL analysée ?

Non, il s'agit d'une analyse structurelle purement statique. Aucune connexion n'est établie avec le serveur cible.

### Qu'est-ce que l'astuce des identifiants embarqués (userinfo) ?

C'est une technique qui insère des identifiants suivis d'un symbole '@' avant le vrai domaine pour tromper l'utilisateur sur la destination réelle.

### Un score de risque « Bas » garantit-il que l'URL est totalement sûre ?

Non, cela signifie simplement qu'aucun signal structurel suspect n'a été détecté. Le site peut toujours être malveillant ou compromis.

### Quels types de TLD sont considérés comme à haut risque ?

Les extensions de domaine souvent gratuites ou très bon marché, comme .tk ou .xyz, qui sont statistiquement surreprésentées dans les campagnes de spam.

## Outils associés

- [Vérificateur d'en-têtes de sécurité](https://elysiatools.com/fr/tools/security-headers-checker): Audite les en-têtes de réponse HTTP pour la conformité de sécurité — analyse les en-têtes bruts que vous collez (sans réseau) et les note selon l'ensemble d'en-têtes sécurisés OWASP avec des vérifications au niveau valeur : HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP et plus. Renvoie une note (A+ à F) plus des constatations par en-tête avec des recommandations prêtes à copier.
- [Verificateur de Force de Phrase Secrete AGEX](https://elysiatools.com/fr/tools/agex-passphrase-strength-checker): Evalue une phrase secrete AGEX et recommande le profil de protection adapte
- [Planificateur de rotation des secrets .env](https://elysiatools.com/fr/tools/env-file-secret-rotation-planner): Collez un fichier .env pour obtenir un plan de rotation des secrets par étapes. Détecte les URLs de base de données, clés API, jetons d’authentification, clés privées, identifiants cloud, clés de paiement et secrets de chiffrement, scoring par exposition et ancienneté, planification sur une timeline de 4 semaines avec checklist à double clé et un .env.example généré. Dates de dernière rotation optionnelles et cadence configurable (30/90/180/365 jours) pour le score de conformité.
- [Verificateur d accessibilite](https://elysiatools.com/fr/tools/accessibility-checker): Detecte les problemes WCAG 2.1 courants dans du HTML, des pages ou des maquettes et fournit des corrections concretes
- [Générateur d'idées de noms de domaine IA](https://elysiatools.com/fr/tools/ai-domain-name-idea-generator): Entrez des mots-clés de marque : l'IA génère jusqu'à 10 idées de domaine, en filtrant les déjà pris via DNS + RDAP. Pour entrepreneurs et développeurs.
- [Verificateur daccessibilite de vision des couleurs](https://elysiatools.com/fr/tools/color-vision-accessibility-checker): Mesure le contraste WCAG, simule les principales deficiences visuelles et signale les zones a faible contraste.
- [Tuteur d’Analyse Dimensionnelle et d’Annulation d’Unités](https://elysiatools.com/fr/tools/dimensional-analysis-unit-cancellation-tutor): Découpe une conversion en annulations factor-label étape par étape : montre numérateur/dénominateur, détecte les facteurs inversés et fournit un retour pédagogique sur les incohérences dimensionnelles et les réponses fausses.
- [Linter Dockerfile (règles façon Hadolint)](https://elysiatools.com/fr/tools/dockerfile-linter): Collez un Dockerfile et obtenez une analyse statique façon Hadolint sans démon Docker : tags d'image de base, USER root, sudo, hygiène apt/apk/yum/dnf, épinglage npm/pip/yarn, ADD vs COPY, fusion de couches, pipefail, ports EXPOSE, secrets dans ENV — 30+ règles par sévérité avec ligne, cause et correctif, plus le code annoté ligne par ligne.

## Exemples

- [Échantillons voix, apprentissage et sécurité](https://elysiatools.com/fr/samples/audio-learning-safety-samples): Entrées WAV synthétiques déterministes pour prononciation, dictée, alerte et confidentialité.
- [Exemples de Slug d'URL](https://elysiatools.com/fr/samples/slug): Collection d'exemples de slugs d'URL valides et invalides pour les tests (minuscules, chiffres, traits d'union uniquement)
- [Exemples d'Analyseur de Requêtes URL](https://elysiatools.com/fr/samples/url-with-query-samples): Collection complète de paramètres de requête URL pour tester l'analyse, la validation de codage et l'extraction de paramètres
- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format

## Contenu associé

- [Outils de securite pour authentification, mots de passe et jetons](https://elysiatools.com/fr/hubs/auth-token-security): Generez et validez des mots de passe, examinez des JWT, comparez des workflows de hachage et passez en revue les bases de securite d authentification dans un meme hub.
- [Outils de chiffrement documentaire, caviardage et sécurité de champs](https://elysiatools.com/fr/hubs/document-field-security-workflows): Comparez la protection PDF par mot de passe, le contrôle des permissions, la conversion de PDF chiffrés, le chiffrement de champs CSV/XLSX et les outils de caviardage dans un même hub sécurité.
- [Outils de validation d’identifiants, de configuration et de saisie](https://elysiatools.com/fr/hubs/validation-validate): Comparez des validateurs pour email, téléphone, IP, dates, cron, codes-barres, paiements, fichiers env et autres entrées réelles dans un hub unique.
- [Validateurs de formats pour identifiants, adresses et codes](https://elysiatools.com/fr/hubs/validation-format): Des outils reunis pour validation de format pour identifiants, adresses, comptes et codes dans un seul hub.
