Sécurité et mises à jour

Sécuriser votre site
avant que vos clients vous préviennent

Un site piraté ne tombe pas toujours en panne. Souvent il continue de tourner en apparence, pendant qu’il redirige une partie de vos visiteurs, envoie du courrier indésirable en votre nom et fait chuter votre position dans Google. Les mises à jour appliquées à temps évitent la plupart de ces situations, et quand l’intrusion a déjà eu lieu, il faut nettoyer puis refermer la porte utilisée.

Ce que je retrouve sur place

Trois appels qui se ressemblent

Ce ne sont pas des attaques visant votre entreprise : des robots essaient les mêmes portes sur tous les sites qu’ils croisent, y compris ceux des commerces du Bas-Rhin qui me les confient. Voici ce que je retrouve le plus souvent.
01

Personne n'y a touché depuis la livraison

Le site a été livré, il fonctionne, et plus personne n’ouvre l’administration. Les extensions installées pour un essai sont restées, l’ancien prestataire a toujours son compte, et le mot de passe du départ n’a jamais changé. C’est par là qu’on entre.
02

C'est un client qui vous l'apprend

Le site s’affiche normalement quand vous le regardez. C’est un client qui appelle parce qu’un lien l’a envoyé sur une boutique de médicaments, ou parce que votre devis est arrivé dans ses indésirables. Vous l’apprenez en dernier.
03

La sauvegarde était sur le serveur piraté

Vous avez une sauvegarde, vous le savez, elle est quelque part. Le jour où il faut s’en servir, elle date d’avant la dernière refonte, la base de données n’est pas dedans, ou elle se trouve sur le serveur qu’il faut justement réinstaller.

Ce qui se passe, dans l'ordre

Du correctif oublié à l'écran rouge

Personne ne s’acharne sur votre site. Un robot repère une version en retard, il entre, il dépose son code, et Google finit par le voir avant vous. Casser un seul de ces quatre maillons suffit à tout arrêter.

Étape 1

Une faille connue

Extension, thème ou cœur laissé en retard d’une version.

Ce qui l'arrête

Mise à jour appliquée après test

Étape 2

Une entrée obtenue

Compte administrateur faible ou fichier laissé accessible.

Ce qui l'arrête

Accès resserrés, fichiers sensibles à l’abri

Étape 3

Du code déposé

Pages injectées, redirections, envois de courriels.

Ce qui l'arrête

Fichiers comparés aux versions officielles

Étape 4

La visibilité perdue

Avertissement dans les résultats de recherche, site déréférencé.

Ce qui l'arrête

Sauvegarde restaurée, réexamen demandé

Ce que je fais sur votre site

Fermer les portes, et pouvoir tout remonter

Je verrouille l’installation, je vérifie que la sauvegarde revient vraiment, et je remets le site d’aplomb quand il a déjà été touché. Le suivi mois après mois des mises à jour, lui, relève de ma maintenance de site web.

Retirer ce qui n'a pas à être ouvert

Je passe en revue ce qui est accessible depuis l’extérieur et je referme ce qui n’a aucune raison de l’être : comptes inutiles, adresse de connexion évidente, fichiers de configuration lisibles. C’est ce qu’on appelle le durcissement.

Une sauvegarde qu'on a déjà remontée

Une copie que personne n’a jamais restaurée ne vous dira rien le jour où vous en aurez besoin. Je la déclenche pour de vrai, sur un espace de test, et je regarde ce qui revient : les fichiers, les pages, les commandes.

Remettre en état un site piraté

Retirer le code injecté ne suffit pas : s’il reste une porte ouverte, il revient. Je remplace les fichiers touchés par les versions officielles, je cherche par où c’est entré, je ferme, puis je demande à Google de réexaminer le site.

Ce qui se passe quand vous m'appelez

De votre appel au site remis d'aplomb

On commence par un appel pour comprendre où vous en êtes : site touché ou simple inquiétude. Je regarde avant de toucher à quoi que ce soit, puis je vous dis ce qu’il y a à faire et dans quel ordre.

01 / Regarder

Savoir si le site est touché

J’ouvre les journaux du serveur et je compare les fichiers avec les versions d’origine. Je regarde qui a un accès, ce qui est en retard d’une version, et ce que contient réellement la dernière sauvegarde.

02 / Nettoyer

Sortir le code qui n'a rien à faire là

Sur un site déjà touché : je retire les pages et les redirections déposées, je remplace les fichiers modifiés par les versions officielles, et je referme la faille qui a servi avant de remettre le site en ligne.

03 / Verrouiller

Fermer ce qui n'a pas à rester ouvert

Je trie les comptes, je resserre les droits sur les fichiers, je change l’adresse de connexion, je protège les formulaires, et je dépose une sauvegarde de référence ailleurs que sur le serveur du site.

04 / Surveiller

Le savoir avant vos clients

Un contrôle régulier des fichiers modifiés et des tentatives de connexion. Si quelque chose bouge, vous l’apprenez par un message de ma part, pas par un client au téléphone ou par une alerte dans la Search Console.

Sécurité de votre site web

On regarde d'abord, on referme ensuite
  • Vous savez si le site est touché
  • Les portes laissées ouvertes sont refermées
  • Une sauvegarde déjà remontée une fois
  • Un site nettoyé et remis en ligne

Questions fréquentes

Vos questions,
mes réponses.

Ce que l’on me demande le plus souvent avant de démarrer.

Les signes sont rarement spectaculaires : une page qui s’affiche de travers, des redirections qui ne touchent que les visiteurs venus de Google, des messages qui partent en indésirables, une alerte dans la Search Console. Le doute se lève en regardant les fichiers modifiés et les journaux du serveur, pas en observant le site de l’extérieur. Quand l’inquiétude porte plus largement sur l’état du site, un état des lieux complet du site permet de savoir quoi traiter en premier.

Par le constat, avant tout nettoyage : quels fichiers ont été modifiés, depuis quand, et par quel chemin. Le site est mis de côté le temps de l’intervention si la situation le demande. Le nettoyage vient ensuite, puis la fermeture du point d’entrée. J’interviens à distance, depuis Haguenau, sur WordPress comme sur PrestaShop.

Elle aide, elle ne remplace rien. Une extension travaille à l’intérieur du site qu’elle est censée protéger, et ne voit pas ce qui se joue au niveau du serveur, des droits de fichiers ou de l’hébergement. Ce niveau-là se traite avec un hébergement choisi et configuré correctement, sauvegardes comprises. Elle garde son utilité en complément d’une installation correctement durcie, jamais à la place de celle-ci.

Un durcissement bien fait ne se voit pas côté visiteur : il porte sur des réglages, des droits et des accès, pas sur ce que le navigateur télécharge. Ce qui ralentit un site, ce sont plutôt les extensions empilées au fil du temps, y compris les extensions de sécurité installées les unes après les autres sans que rien ne soit retiré.

Non, et méfiez-vous de qui l’affirme. Les failles apparaissent dans des logiciels qui évoluent, et ce qui est sain aujourd’hui ne le restera pas sans suivi. Ce qui se travaille vraiment, c’est la surface exposée, le temps que met un problème à se voir, et la capacité à remettre le site en ligne quand il le faut.

Votre projet commence par un échange

Présentez-moi votre activité et vos objectifs. Nous aborderons vos besoins, les prestations utiles et les prochaines étapes.