Premières impressions et prise en main
En visitant ScanMySaaS, j'ai été accueilli par une page d'accueil simple qui vous pousse immédiatement à lancer un scan gratuit. Aucune carte de crédit requise — collez simplement une URL et cliquez sur « Scan Now ». J'ai testé l'offre gratuite sur une petite application de démonstration que j'héberge. Le scan a pris moins de 60 secondes, explorant environ 8 pages et renvoyant un rapport avec cinq vulnérabilités, dont un en-tête Content-Security-Policy manquant critique. Le tableau de bord est clair : votre historique de scans, vos crédits restants et un score de sécurité moyen s'affichent immédiatement. Ce qui m'a surpris, c'est à quel point les résultats sont adaptés aux développeurs : chaque vulnérabilité comporte un niveau de gravité, la page concernée et une description explicite. Pour un outil gratuit, la prise en main est fluide.
Fonctionnalités principales et technologie
ScanMySaaS effectue plus de 60 vérifications automatisées de vulnérabilités réparties en 15 catégories, couvrant SSL/TLS, les en-têtes de sécurité, les patterns XSS et d'injection, les jetons CSRF, les fichiers exposés (comme .env), les bibliothèques obsolètes et les risques du Top 10 OWASP. Le scanner explore jusqu'à 25 pages sur l'offre gratuite, ce qui est généreux pour un audit rapide. Techniquement, il semble combiner un crawling par navigateur headless et une analyse statique pour détecter les mauvaises configurations et les versions connues de bibliothèques vulnérables. Contrairement à des outils plus vastes comme Qualys ou Snyk, ScanMySaaS se concentre uniquement sur la sécurité de surface des applications web — pas de surveillance en runtime ni d'analyse du graphe de dépendances. Il propose des suggestions de correctifs, mais celles-ci nécessitent une mise à niveau payante. Pour un développeur qui souhaite un regard externe rapide sur la posture de sécurité de son application, c'est un choix pratique.
Tarifs et positionnement sur le marché
Les tarifs sont clairement indiqués. Le plan gratuit vous donne 1 crédit de scan avec jusqu'à 25 pages par scan et des descriptions de vulnérabilités. Le plan Starter coûte 29 $ par mois (ou 29 $/mois comme indiqué sur le site) et comprend 10 crédits de scan par mois, des suggestions de correctifs complètes et un accès en équipe. Il n'y a pas de niveau entreprise listé publiquement, ce qui suggère que l'outil cible les développeurs indépendants, les petites startups et les développeurs solo. Comparé à des alternatives comme Pentest-Tools.com ou Detectify, ScanMySaaS est plus abordable mais aussi plus limité en termes de périmètre — pas de surveillance continue ni d'intégration API visible dans l'offre gratuite. L'outil se positionne comme un scanner de vulnérabilités léger et sans fioritures qui complète les pipelines CI/CD plutôt que de remplacer des audits de sécurité plus approfondis.
Verdict : À qui s'adresse ScanMySaaS ?
La véritable force de ScanMySaaS réside dans sa simplicité et sa rapidité. Vous obtenez un rapport pertinent en moins d'une minute avec une évaluation claire de la gravité. Les suggestions de correctifs (sur les forfaits payants) sont des extraits de code pratiques. Cependant, les limites sont réelles : seulement 25 pages explorées par scan, pas de nouveau scan à la demande sans crédits, et aucune prise en charge des scans authentifiés ou de la logique avancée. Si vous construisez un projet secondaire ou un petit SaaS et souhaitez un bilan de santé rapide avant la mise en ligne, cet outil est excellent. Pour des applications plus vastes ou des environnements axés sur la conformité, vous aurez besoin d'une solution plus complète. Je recommanderais ScanMySaaS aux développeurs indépendants et aux petites équipes qui privilégient la vitesse à la profondeur. Visitez ScanMySaaS à l'adresse https://scanmysaas.com/ pour l'explorer par vous-même.
Commentaires