Comment SiteFiable vérifie un site
L'analyse dure en moyenne 60 secondes et croise une dizaine de sources publiques officielles. Voici le détail.
Les trois étapes
- 1
Vous collez l'URL du site à vérifier
N'importe quelle URL — boutique en ligne, site reçu par SMS, lien suspect dans un email. L'analyseur normalise automatiquement le domaine, ajoute le HTTPS, gère les sous-domaines.
- 2
L'outil croise plus de 30 sources publiques
En parallèle, en arrière-plan : WHOIS via RDAP, API officielle gouv.fr pour le SIRET, BODACC, Signal Conso DGCCRF, mentions LCEN (jusqu'à 5 stratégies de découverte dont une recherche moteur si nécessaire), 5 blacklists fraude (URLhaus, ThreatFox, Phishing.Database, AbuseIPDB, liste noire AMF), EU VIES pour la TVA UE, VirusTotal et OpenPhish, Wayback Machine, crt.sh, annuaire officiel (RNE/INPI : dirigeants, nébuleuse), GeoIP serveur, méthodes de paiement détectées, DNSSEC/TLS/HSTS/CSP, détection de typosquatting, et enfin analyse IA experte qui synthétise.
- 3
Vous lisez un verdict argumenté
Score sur 100 adapté au profil détecté du site (e-commerce, blog, corporate, institutionnel), verdict en clair, points positifs, points d'attention, alertes critiques, et conflits explicites entre signaux. Chaque indicateur est lié à sa source officielle pour vérification.
Les signaux analysés
🆔 SIRET officiel vérifié
Le SIRET déclaré dans les mentions légales est confronté à l'API gouvernement.fr. Si la société n'existe pas, ou existe mais n'a aucune activité commerciale, c'est un signal fort. L'établissement est-il ouvert, fermé, ou en cessation ?
📜 Mentions légales LCEN
12 éléments obligatoires d'après la loi pour la confiance dans l'économie numérique (LCEN) sont vérifiés : raison sociale, forme juridique, capital social, adresse, SIRET, RCS, TVA, directeur de publication, hébergeur, contact, médiateur consommateurs, RGPD/CGV.
🇪🇺 EU VIES — validation TVA
Le numéro de TVA intracommunautaire est validé officiellement via le service européen VIES (et pas seulement par le calcul de clé de contrôle). VIES retourne le nom et l'adresse officiels enregistrés au registre de chaque pays UE.
⚖️ BODACC — procédures collectives
Si une procédure de liquidation ou de redressement judiciaire a été publiée au BODACC, l'alerte est immédiate. Croisement automatique avec le SIREN identifié.
📢 Signal Conso (DGCCRF)
La plateforme officielle de la DGCCRF est consultée. Si des consommateurs ont déjà signalé le site, le nombre et les motifs des signalements remontent.
👥 Cohérence des dirigeants & nébuleuse
Via l'annuaire officiel (recherche-entreprises gouv.fr + RNE/INPI) : les mêmes dirigeants sont-ils à la tête de nombreuses sociétés liquidées ? Combien de structures actives ? Combien de villes différentes ? Combien de secteurs distincts ? Y a-t-il eu création en série (plusieurs sociétés la même année) ?
🛡️ 5 blacklists fraude croisées
URLhaus et ThreatFox (abuse.ch) pour les URL malveillantes et IOC malware. Phishing.Database (GitHub Phishing-Database, ~391k domaines phishing actifs, MIT). AbuseIPDB pour la réputation de l'IP hébergeant le site (score sur 100 + nombre de signalements). Liste noire officielle de l'AMF (Autorité des marchés financiers) pour les acteurs financiers non autorisés.
🦠 VirusTotal & OpenPhish
90+ moteurs antivirus, OpenPhish, Google Safe Browsing, urlscan.io. Si plusieurs moteurs marquent le domaine comme malveillant, l'alerte est levée.
📅 Ancienneté & cohérence temporelle
WHOIS et Wayback Machine. Un domaine acheté il y a 3 semaines qui vend des produits chers mérite une vigilance accrue. Vérification également de la cohérence date de création du domaine vs date de création de la société RCS (signal de revente de domaine).
🔐 Sécurité technique (SSL, DNSSEC, TLS, HSTS)
Historique des certificats (crt.sh), version TLS du serveur, DNSSEC activé, headers de sécurité HSTS/CSP/X-Frame-Options. Ces signaux distinguent les sites tenus par des pros des sites jetables.
📧 Authentification email (DNS)
MX, SPF, DMARC, DKIM. Un site marchand sans MX configuré qui propose un email de contact est un drapeau jaune. Un DMARC strict (p=reject) est un signal positif.
🌍 GeoIP & cohérence géographique
Pays d'hébergement du serveur, ISP, ASN — confrontés à l'adresse déclarée. Site .fr avec adresse Paris mais hébergé hors UE = incohérence signalée.
💳 Méthodes de paiement détectées
Parsing du HTML pour détecter les moyens de paiement acceptés : carte bancaire, PayPal, Stripe, Apple Pay, virement, chèque, mandat cash, crypto. Un site marchand acceptant uniquement le virement ou le mandat cash est un signal d'arnaque très fort.
🎯 Profil-aware
Détection automatique du type de site (e-commerce, blog, corporate, institutionnel). Les critères sont adaptés : un blog personnel n'est pas pénalisé pour absence de SIRET, et les "remises >50%" ne s'appliquent pas à un site institutionnel.
🤖 Détection anti-bot (WAF)
Si le site est protégé par Cloudflare, DataDome, Akamai ou Imperva, l'outil le détecte et le signale explicitement. L'analyse continue avec les sources externes, et la recherche des mentions légales bascule sur les moteurs de recherche (DuckDuckGo).
🔗 Empreinte digitale & réseau
Extraction des identifiants Google Analytics, AdSense, Facebook Pixel, Hotjar, GTM et hash du favicon. Permet de détecter des boutiques en réseau qui partagent un même tracker — pattern typique du dropshipping frauduleux.
🧠 Signaux comportementaux
Détection de patterns de traduction automatique, de faux avis (5 étoiles répétitives), de prix anormalement bas (remises >50%), de technologies frauduleuses connues et de mots-clés d'urgence ("stock limité", "offre expire").
📍 Présence physique & sociale
Adresse postale détectée + Google Maps embed. Présence détectée sur Facebook, Instagram, LinkedIn, YouTube, Twitter/X. Lien officiel depuis le site vs simple détection externe.
Pour aller plus loin — plan Pro
Les comptes Pro disposent de deux fonctionnalités supplémentaires, factuelles, conçues pour un usage régulier ou applicatif :
- 🔌 API d'analyse. Une API REST avec clés API personnelles (50 analyses par jour, réponses JSON condensées). Endpoints
POST /api/v1/analyzeetGET /api/v1/domain/{domain}. Documentation API → - 🔔 Surveillance de domaines. Jusqu'à 10 domaines surveillés ; SiteFiable recontrôle régulièrement les signaux forts (AMF, blacklists, BODACC, SIRET, DNS) et envoie un email si le verdict d'un domaine change.
Important — ce que SiteFiable n'est pas
- 📋 Pas un service juridique. Un score haut ne garantit pas l'absence de litige possible.
- 🔍 Pas une preuve. Pour un dépôt de plainte ou un litige bancaire, contactez la DGCCRF ou un avocat.
- 🇫🇷 Optimisé pour la France. Les sources mobilisées (INSEE, BODACC, Signal Conso) sont françaises. Pour un site étranger, certaines vérifications ne s'appliquent pas.