Aller au contenu
Réponse 4 min de lecture

Vérifier pourquoi un site est hors ligne

A

Un seul résultat « hors ligne » peut vouloir dire dix choses différentes. Voici ce que chaque vérification du scanner révèle quand elle échoue, dans l’ordre où elle s’exécute, pour savoir quel problème vous avez devant vous.

Page d’accueil (uptime)

Cette vérification appelle la page d’accueil elle-même, depuis l’extérieur de votre infrastructure, selon un calendrier. Un échec ici signifie que le serveur n’a pas répondu du tout : la version la plus littérale de « hors ligne », généralement liée à l’hébergement, au serveur ou au DNS.

Expiration du certificat TLS

Cette vérification confirme que le certificat TLS du site est valide et qu’il n’est pas proche de l’expiration. Un échec signifie que le certificat a expiré ou va bientôt expirer : les navigateurs bloquent ou signalent franchement les certificats expirés, ce qui peut faire paraître un site sain complètement indisponible aux visiteurs.

Résolution DNS

Cette vérification confirme que le domaine résout encore vers la bonne adresse. Un échec pointe vers un enregistrement DNS cassé ou détourné : le serveur du site peut être parfaitement sain et rester inaccessible si le DNS pointe vers rien ou vers le mauvais endroit.

Redirection HTTP→HTTPS

Cette vérification confirme que les requêtes HTTP simples sont redirigées vers la version sécurisée du site. Un échec ne signifie pas toujours que le site est hors ligne, mais certains visiteurs — ou robots et crawlers qui demandent l’URL en HTTP — n’atteignent jamais la page sécurisée attendue.

Expiration de l’enregistrement du domaine

Cette vérification mesure à quel point le domaine lui-même est proche de l’expiration. Un échec est un avertissement, pas encore une panne, mais un domaine expiré éteint tout le site et ses emails, souvent pendant plusieurs jours, jusqu’à restauration.

SPF

Cette vérification confirme que le domaine possède un enregistrement Sender Policy Framework qui autorise les serveurs pouvant envoyer du mail en son nom. Un échec n’empêche pas le site de charger : il rend les emails sortants du domaine plus susceptibles d’arriver en spam.

DMARC

Cette vérification confirme que le domaine publie une politique de traitement des emails qui échouent à l’authentification. Un échec signifie que le domaine est moins protégé contre l’usurpation : quelqu’un d’autre peut envoyer un email qui semble venir de vous.

HSTS

Cette vérification confirme que le site demande aux navigateurs de toujours utiliser HTTPS, avant même la première redirection. Un échec laisse une courte fenêtre où une requête pourrait être rétrogradée vers HTTP au lieu d’aller directement vers la version sécurisée.

Enregistrements MX

Cette vérification confirme que le domaine possède des enregistrements de routage mail valides. Un échec signifie que les emails entrants vers le domaine ne peuvent pas être livrés : le site peut être entièrement disponible tandis que le domaine est effectivement injoignable par email.

Enregistrements CAA

Cette vérification confirme que le domaine limite les autorités de certification autorisées à émettre des certificats pour lui. Un échec ne veut pas dire que le site est hors ligne, mais qu’il n’y a pas de garde-fou contre l’émission d’un certificat par une autorité non autorisée sans que personne ne le remarque.

En-têtes de sécurité

Le scan recherche les principaux en-têtes de protection du navigateur : Content-Security-Policy, X-Content-Type-Options, protection contre l’encadrement, Referrer-Policy et Permissions-Policy. Des en-têtes absents ne mettent pas un site hors ligne, mais exposent davantage les visiteurs aux scripts injectés et au clickjacking — et ce sont des réglages qui disparaissent silencieusement lors d’une migration serveur.

Fichiers de configuration et de source exposés

Le scan demande des fichiers qui ne devraient jamais être publics — .env, .git et chemins similaires de configuration ou de source — et vérifie qu’ils renvoient 404. Un échec ici est urgent : un fichier .env exposé peut divulguer des identifiants de base de données et des clés API même si le site semble parfaitement sain.

Quelle vérification regarder en premier quand un site est hors ligne ?

Commencez par la page d’accueil : si elle échoue, le serveur ou le DNS est le suspect immédiat. Si elle passe mais qu’autre chose semble incorrect, regardez ensuite TLS, DNS et les redirections.

Un site peut-il passer toutes les vérifications et avoir quand même un problème ?

Oui. Ces vérifications confirment l’accessibilité et la configuration, pas les bugs applicatifs. Un site peut réussir toutes les vérifications externes et avoir tout de même une fonctionnalité cassée ou un mauvais déploiement en dessous.

Les vérifications liées au mail (SPF, DMARC, MX, CAA) affectent-elles l’uptime ?

Non. Elles concernent la délivrabilité mail et l’autorisation des certificats, pas le chargement du site. Elles peuvent échouer alors que le site lui-même est entièrement disponible, et inversement.

Que signifie un fichier .env exposé ?

Cela signifie que le serveur publie un fichier de configuration qui contient souvent des identifiants de base de données et des clés API. Le site continue de fonctionner normalement, ce qui explique justement pourquoi cela passe inaperçu : corrigez immédiatement et faites tourner les secrets exposés.

Holter surveille cela pour vous : checks externes et heartbeats pour les pannes silencieuses. Offre gratuite : 5 moniteurs, checks toutes les 5 minutes, sans carte bancaire.

Lancer les 12 vérifications — gratuit