Audit de sécurité de votre site web
Identifiez vos failles avant qu'elles soient exploitées.
La plupart des sites piratés ne l'ont pas été par des spécialistes. Ils l'ont été à cause d'un module non mis à jour depuis huit mois, d'un mot de passe « admin123 » ou d'un formulaire de contact mal configuré. Des failles banales, visibles, exploitées automatiquement par des programmes qui parcourent le web en permanence. L'audit de sécurité, c'est voir ces failles avant eux — pas après.
Ce qu'on examine pendant l'audit
La configuration du site
Certificat de sécurité, réglages du serveur, ports laissés ouverts, fichiers sensibles accessibles depuis l'extérieur — mots de passe de la base de données, historique du code. Ce sont les portes qu'on oublie de fermer en construisant la maison.
Le logiciel et ses modules
WordPress, Joomla, Drupal, PrestaShop — version du cœur, extensions, thèmes. On croise vos versions installées avec les failles publiéesQuand une faille est découverte, elle est publiée dans un registre public : les correctifs y sont décrits… et les attaquants les lisent aussi du moment. Les modules abandonnés par leur auteur sont le risque le plus sous-estimé : plus personne ne les corrige.
Les accès
Politique de mots de passe, comptes administrateurs oubliés d'anciens prestataires, double authentification, accès de transfert de fichiers. Les portes d'entrée les plus souvent forcées — et les plus simples à sécuriser.
Les formulaires
Formulaires de contact, champs de recherche, adresses de pages — on teste s'il est possible d'y glisser des commandes déguiséesDu texte spécialement écrit pour que le site le prenne pour une instruction et l’exécute, au lieu de le traiter comme une simple saisie. C'est le vecteur d'attaque le plus courant sur les sites WordPress et PrestaShop.
Notre processus d'audit
-
1
Collecte d'informations
Technologies utilisées, hébergement, certificats, adresses secondaires, incidents connus. Sans aucun accès à votre serveur pour commencer — exactement comme le ferait quelqu'un depuis l'extérieur.
-
2
Analyse automatisée, puis manuelle
Des outils professionnels passent le site au crible, puis on relit les résultats à la main. Les fausses alertes sont écartées — on ne vous livre pas un listing brut de 300 pages dans lequel personne ne saurait quoi faire.
-
3
Rapport classé par urgence
Chaque faille est notée critique, élevée, moyenne ou faible, avec la difficulté réelle de l'exploiter. Vous savez quoi corriger en premier — sans vous noyer dans le détail technique.
-
4
Restitution et plan d'action
On vous explique chaque point de vive voix, en français courant. Vous repartez avec un plan de correction ordonné et une estimation de temps pour chaque ligne. Libre à vous de le confier à qui vous voulez — y compris à nous, en surveillance continue.
OWASP ZAP
WPScan
Nikto
Nmap
SSL Labs
Security Headers
Sucuri SiteCheck
Shodan
Quand faire auditer son site
Il y a des moments où le risque augmente d'un coup, sans que rien ne le signale. Le plus courant : le départ du prestataire qui s'occupait du site. Ses accès restent souvent actifs des années, et plus personne ne surveille les mises à jour.
Les autres déclencheurs classiques : une refonte ou un changement d'hébergeur, parce que les réglages de sécurité voyagent rarement avec les fichiers ; l'ajout d'une boutique en ligne, qui fait entrer des données bancaires dans l'équation ; ou un site tout simplement resté sans intervention depuis plus d'un an. En dehors de ces moments, un audit annuel suffit à la plupart des structures — c'est aussi ce que recommande l'ANSSIAgence Nationale de la Sécurité des Systèmes d'Information dans son guide d'hygiène informatique.
Et si vous vous demandez si votre site tient la route côté conformité en même temps, les deux sujets se recoupent largement : un site qui expose des données est aussi un site en défaut vis-à-vis du RGPD.
Questions fréquentes
L'audit peut-il endommager mon site ou le rendre indisponible ?
Non. Les tests sont calibrés pour ne rien casser. On n'exploite jamais les failles trouvées — on les identifie et on les documente. Pour les tests plus poussés, on travaille toujours sur un site pour développementUn double du site, installé à part, sur lequel on peut tout essayer sans que vos visiteurs voient quoi que ce soit, jamais sur le site en ligne.
Mon site est petit — ai-je vraiment besoin d'un audit ?
Les programmes qui parcourent le web ne font pas la différence entre une grande boutique en ligne et le site vitrine d'un artisan à Avignon. Ils cherchent des failles connues, sur tous les sites, en permanence. La taille ne protège pas. Ce qui protège, c'est d'être correctement configuré.
Combien de temps prend un audit ?
Comptez deux à trois jours pour un site vitrine, une semaine pour une boutique en ligne ou un site sur mesure. Le diagnostic gratuit, lui, prend 30 minutes et vous donne déjà une idée nette de l'état des lieux.
Que se passe-t-il après l'audit ?
Vous recevez un rapport clair avec les corrections classées par urgence. Vous pouvez les appliquer vous-même, les confier à votre prestataire habituel ou nous les confier. On peut aussi mettre en place une surveillance continue pour que les nouvelles failles soient repérées au fil du temps.
À quelle fréquence faut-il refaire un audit ?
Un audit complet par an est une bonne base, complété par une surveillance automatisée mensuelle. Après une refonte, un changement d'hébergeur ou une migration, un audit ponctuel est également recommandé — ce sont les moments où les réglages de sécurité se perdent le plus souvent.
Diagnostic de sécurité gratuit — résultat sous 48 h.
On vérifie les 10 points critiques de votre site et on vous transmet
un rapport clair avec les actions prioritaires.
Vous repartez avec une liste à traiter, pas un document à déchiffrer.
Demander le diagnostic gratuit
Page mise à jour le .