Accueil » Sécurisation de site web

Sécurisation de site web

Mieux vaut prévenir que guérir — avant, pendant et après.

En deux mots

Sécuriser un site web, c’est quoi exactement ?

Sécuriser un site web, concrètement, c’est réduire la surface qu’un attaquant peut atteindre, puis vérifier qu’il ne reste rien d’ouvert. Dans l’immense majorité des cas, un site n’est pas visé personnellement : il est trouvé par un robot qui teste en série une faille publiée dans une extension non mise à jour, ou un mot de passe d’administration réutilisé ailleurs. Le travail consiste donc à fermer ces portes-là : mettre à jour le cœur, le thème et les extensions, remplacer celles qui exposent une faille connue, verrouiller les accès et l’espace d’administration, restreindre ce que le serveur laisse passer, et s’assurer que les sauvegardes existent et se restaurent vraiment. C’est un chantier ponctuel, avec un état avant et un état après — le maintenir dans le temps relève de la maintenance.

Image de clé, métaphore pour sécurisation de site

Le besoin

Un site piraté coûte cher — en image et en clients

« Mon site n’intéresse personne » : c’est l’argument le plus répandu, et le plus faux. Les attaques ne choisissent pas leurs cibles, elles balaient le web à la recherche d’une version vulnérable. Un site de cinq pages et une boutique de cinq mille références sont trouvés par le même robot, le même jour.

Ce que ça coûte, ensuite, dépasse le site lui-même : une alerte rouge du navigateur devant vos visiteurs, un déréférencement le temps que Google reconsidère, un hébergeur qui suspend le compte, parfois du spam envoyé depuis votre domaine — et vos e-mails qui finissent en indésirables pendant des semaines.

L’ordre des opérations compte aussi. Nettoyer un site sans fermer la porte par laquelle on est entré, c’est se faire repirater la semaine suivante.

Ce qui est inclus

Une prestation complète

Un chantier ponctuel, avec un état avant et un état après. Ce qui le maintient dans la durée relève du forfait de maintenance.

Diagnostic d’exposition

Ce qui est visible depuis l’extérieur, les versions en place, les failles publiées sur vos extensions et votre thème, la configuration du serveur.

Mises à jour et remplacements

Cœur, thème, extensions et dépendances. Celles qui exposent une faille connue et ne sont plus maintenues sont remplacées, pas seulement signalées.

Verrouillage des accès

Double authentification, limitation des tentatives de connexion, espace d’administration restreint, comptes dormants supprimés et droits revus.

Durcissement du serveur

Ce qui n’a pas à être accessible ne l’est plus : fichiers de configuration, exécution de code dans les répertoires d’envoi, en-têtes de sécurité.

Qualité du code

Requêtes préparées, échappement des données, dépendances à jour — sur WordPress comme sur du développement sur-mesure.

Sauvegardes et plan de réponse

Des sauvegardes chiffrées et testées, et une marche à suivre écrite : qui fait quoi, dans quel ordre, le jour où le site tombe.

Comment ça se passe

Fermer les portes, puis vérifier qu’elles le sont

  1. Diagnostic

    On mesure l’exposition réelle : versions, failles publiées, accès, configuration. Le chantier et son délai sont annoncés à l’issue de ce diagnostic.

  2. Durcissement

    Mises à jour, remplacement des extensions à risque, verrouillage des accès, configuration du serveur.

  3. Vérification

    On repasse sur les mêmes points pour confirmer que les portes sont fermées, et l’état obtenu est consigné.

  4. Et ensuite

    La sécurité se dégrade dès la semaine suivante : une faille publiée, une extension oubliée. Le suivi dans la durée relève du forfait de maintenance.

Pour qui ?

Cette prestation est faite pour vous si…

  • Votre site a déjà été piraté, ou votre hébergeur vous a envoyé une alerte
  • Vous collectez des données personnelles : formulaires, comptes clients, commandes
  • Votre site tourne sur des extensions installées il y a des années
  • Plusieurs personnes partagent le même compte administrateur
  • Une interruption de quelques jours aurait des conséquences réelles sur votre activité
  • Vous reprenez un site dont vous ne connaissez pas l’historique

Questions fréquentes

Vos questions, mes réponses

Mon site est déjà piraté, que faire ?

Écrivez à urgence@jehan.dev : vous aurez une réponse le jour ouvré même. Le nettoyage d’un site infecté est une intervention à part, chiffrée séparément — constat, suppression du code injecté, restauration si nécessaire, puis fermeture de la faille. C’est ce dernier point qui compte : nettoyer sans fermer la porte, c’est se faire repirater la semaine suivante.

Combien de temps prend une sécurisation ?

Le délai est annoncé après le diagnostic. Un site à jour se durcit en quelques jours ; un site laissé sans entretien pendant des années demande davantage, parce qu’il faut rattraper les versions avant de pouvoir verrouiller quoi que ce soit.

Pouvez-vous garantir que je ne serai jamais piraté ?

Non, et personne ne le peut honnêtement. Ce qui est possible : fermer les portes connues, réduire ce qui est exposé, et s’assurer qu’une restauration propre est possible rapidement si cela arrive malgré tout. La sécurité est une réduction du risque doublée d’un plan B, pas une promesse.

Est-ce la même chose que la maintenance ?

Non, les deux se complètent. La sécurisation est un chantier ponctuel qui remet le site au propre ; la maintenance est le suivi qui l’y maintient — mises à jour hebdomadaires, surveillance, sauvegardes. Un site sécurisé puis laissé seul redevient vulnérable en quelques mois.

Intervenez-vous sur autre chose que WordPress ?

Oui. WordPress et Laravel en premier lieu, mais pas exclusivement. Sur du sur-mesure, le travail porte autant sur le code — requêtes préparées, échappement des données, dépendances — que sur la configuration du serveur.

D’autres questions avant de vous lancer ? Voir la FAQ complète

Un barbu qui fait un boulot de barbu

Je vous accompagne à tous les niveaux pour vos projets web

Me contacter