Le blog

Date : 8 octobre 2026
Catégorie : Sécurité
Checklist des 10 points pour vérifier la sécurité d'un site internet en 30 minutes

Votre site internet peut être vérifié en 30 minutes, avec des outils gratuits, sans toucher au code. Les 10 points ci-dessous sont ceux que nous contrôlons dans nos audits : signalement Google, certificat SSL, mises à jour, comptes d'accès, sauvegardes réellement restaurables. Si un point saute aux yeux, chaque section indique quoi faire ensuite.

Un détail qui trompe : le cadenas HTTPS ne veut pas dire « site sécurisé ». Un site d'arnaque possède un certificat SSL valide, souvent émis automatiquement en 3 minutes. Le cadenas prouve une seule chose : la connexion entre le visiteur et le serveur est chiffrée. Sur un site marchand, c'est le minimum vital. Sur un site vitrine, ça ne dit rien de l'état des mises à jour, des mots de passe ou des sauvegardes.

Comment vérifier la sécurité de votre site : les 10 points

Allez-y dans l'ordre. Chaque point indique l'outil, le temps réel qu'il faut et ce que le résultat veut dire. Ouvrez un onglet, notez vos constats : à la fin, vous aurez une liste claire des points faibles.

1. Google Safe Browsing : votre site est-il signalé comme dangereux ?

Collez votre adresse sur le rapport de transparence Google Safe Browsing. La réponse tient en trois états : site sain, site volant des données (« sites usurpant l'identité d'autres »), ou logiciel malveillant. C'est le contrôle le plus rapide et le plus grave : si Google vous liste, vos visiteurs sur Chrome, Firefox et Safari voient un écran rouge avant même d'arriver chez vous. Temps : 2 minutes.

2. Le certificat SSL, sans se contenter du cadenas

Cliquez sur le cadenas dans la barre d'adresse, puis « Connexion sécurisée » → « Certificat du site ». Vérifiez deux choses : l'expiration dans le futur (les certificats gratuits Let's Encrypt vivent 90 jours, renouvelés automatiquement chez la plupart des hébergeurs) et le nom exact de votre domaine. Pour un diagnostic plus fin, lancez SSL Labs sur votre adresse : la note doit être A ou A+. Un B ou C signale une chaîne de chiffrement incomplète ou un protocole obsolète encore accepté. Temps : 5 minutes.

3. Le cœur du CMS et les mises à jour en attente

Sur WordPress : Tableau de bord → Mises à jour. Sur PrestaShop : Paramètres → Configuration → Informations. Trois situations : tout est à jour, des correctifs de sécurité attendent (à installer sans attendre), ou votre version est en deçà de la dernière publiée (un retard de plusieurs versions = des failles corrigées publiquement, donc connues des attaquants). C'est le point n°1 des failles exploitées en masse : les bots balayent Internet à la recherche de versions non corrigées, pas de cibles choisies. Temps : 3 minutes.

4. Les extensions et modules abandonnés

Faites la liste de vos extensions ou modules, y compris ceux désactivés. Sortez ceux qui n'ont plus eu de mise à jour depuis plus d'un an, ou dont l'éditeur a disparu. Une extension désactivée reste sur le serveur : elle se réactive au moindre bug, ou devient une porte d'entrée si quelqu'un l'exploite directement. Nous en retirons régulièrement cinq à dix par site lors d'un audit. Temps : 4 minutes.

5. Les comptes d'accès, mots de passe et double authentification

Listez les comptes administrateurs. Désactivez les comptes « démo », « ancien prestataire » et les adresses perso qui n'écrivent plus. Vérifiez que la double authentification est active sur au moins votre compte (WordPress le propose nativement depuis la version 5.6, sinon un plugin comme WP 2FA fait l'affaire). Un mot de passe unique, long, stocké dans un gestionnaire : personne ne retient douze mots de passe différents, et un mot de passe réutilisé devient une entrée universelle. Temps : 4 minutes.

6. Les sauvegardes : la date ET la restauration

« Sauvegarde automatique activée » ne suffit pas. Posez deux questions : quel est le fichier le plus récent (il faut pouvoir le télécharger), et l'avez-vous déjà restauré un jour ? Une sauvegarde jamais testée n'existe pas encore. Si votre hébergeur propose une sauvegarde quotidienne, vérifiez sa rétention (48 heures ne protège d'aucun malware dormant). Pour WordPress, un plugin de sauvegarde externalisée vers un stockage externe (S3, un autre hébergeur) vous protège d'une compromission du serveur lui-même. Temps : 5 minutes.

7. Les pages inconnues indexées par Google

Tapez site:votredomaine.fr dans Google. Des pages en japonais ou en russe, des liens vers la pharmacie du coin, un blog « casino » sans aucun rapport avec vous ? C'est le signe d'un contenu injecté, très courant sur les sites compromis depuis des mois : l'attaquant profite de la base de données pour créer des pages qui se positionne sur des requêtes marchandes. Contrôlez aussi la racine du serveur (FTP) : de nouveaux fichiers récents que vous n'avez pas placés là. Temps : 3 minutes.

8. Les erreurs techniques exposées

La page de connexion doit être sobre. Pas d'erreur PHP affichée quand un champ est vide, pas de chemin complet /var/www/... dans un message, pas de bandeau « Powered by WordPress 6.x » qui affiche votre version exacte si vous pouvez l'éviter. Dans WordPress, vérifiez que WP_DEBUG_DISPLAY est désactivé en production. Une erreur détaillée, c'est un plan gratuit pour l'attaquant. Temps : 2 minutes.

9. Les en-têtes de sécurité

Collez votre URL sur SecurityHeaders.com. La note visée est A. Les trois en-têtes qui comptent vraiment : HSTS (force le HTTPS), X-Content-Type-Options (empêche le navigateur d'interpréter un fichier à tort) et CSP (limite les scripts autorisés). Un C ou D n'est pas une faille exploitable en soi, mais chaque en-tête manquant élargit la surface d'attaque. Temps : 2 minutes.

10. Votre domaine n'est-il pas utilisé pour envoyer du spam ?

Si un pirate récupère un accès à votre hébergement (ou à une boîte mail sur votre domaine), il envoie du spam sous votre nom de domaine. Résultat : vos propres emails tombent en spam sans raison apparente. Vérifiez votre domaine sur MXToolbox Blacklist : aucune liste noire ne doit vous citer. Si vous y êtes, la levée est possible, mais elle prend des jours et demande de prouver que le problème est corrigé. Temps : 2 minutes.

Checklist des 10 points pour vérifier la sécurité d'un site internet en 30 minutes

Total : environ 30 minutes pour un premier état des lieux. Deux ou trois points faibles dès la première passe, c'est fréquent sur un site qui n'a pas été audité depuis sa mise en ligne.

Votre site est peut-être déjà compromis si…

Ces signes apparaissent souvent des mois après l'intrusion. Un seul suffit à passer en mode urgence :

  • Google ou votre navigateur affiche « Ce site peut endommager votre ordinateur » ou « Ce site a été piraté » ;
  • des pages qui n'existent pas apparaissent dans les résultats de recherche pour votre marque ;
  • vos visiteurs sont redirigés vers un autre site (surtout sur mobile) ;
  • votre hébergeur signale un envoi massif de emails partis de votre compte ;
  • des comptes administrateurs ont été créés sans que vous les ayez ajoutés ;
  • vos emails légitimes se retrouvent en spam chez vos clients.

Un conseil qui a du sens : ne supprimez rien avant d'avoir tout photographié. Les fichiers malveillants servent de preuve pour comprendre par quelle porte le pirate est entré. Supprimer le visible sans fermer l'entrée, c'est la garantie que ça revient sous 48 heures. Nous avons vu des sites « nettoyés » trois fois de suite par le même prestataire, avec le même module à l'origine toujours actif.

Selon le résultat : quoi faire

  • Tout est vert : vous avez surtout besoin d'une surveillance. Mettez en place un suivi des mises à jour et une sauvegarde externalisée, c'est le cœur de la maintenance PrestaShop comme de la maintenance WordPress.
  • Deux ou trois faiblesses : corrigez-les maintenant. Pour WordPress, la sécurisation sans plugin couvre l'essentiel des réglages natifs ; pour une boutique, le guide de sécurisation PrestaShop va plus loin sur les modules de paiement.
  • Un signalement Google ou des pages inconnues : votre site est compromis. Faites-le nettoyer avant toute mise à jour, sinon vous réinstallez du pirate avec le site. Idem côté boutique : nettoyage PrestaShop.
  • Vous n'avez pas le temps de tout vérifier : notre audit de cybersécurité PME reprend ces 10 points, plus la configuration serveur et les comptes hébergeur, avec un plan de correction priorisé.

Si le site a déjà été attaqué par le passé, lisez aussi que faire quand WordPress a été piraté et les gestes d'urgence : dans l'ordre, changement des accès avant nettoyage, jamais l'inverse.

Ce que vous ne pouvez pas vérifier sans accès serveur

Cette checklist s'arrête à ce qui est visible depuis l'extérieur ou depuis votre back-office. Trois sujets demandent les clés du serveur, et il serait malhonnête de les promettre en 30 minutes : la configuration du pare-feu applicatif, la séparation réelle des comptes de l'hébergeur, et l'intégrité des fichiers du cœur (comparer vos fichiers à la version officielle du CMS, la seule façon de voir un code injecté qui ne laisse aucune trace visible). Un hébergeur sérieux répond à ces trois questions en clair. Un hébergeur qui répond « tout est sécurisé, ne vous inquiétez pas » sans vous montrer quoi que ce soit, c'est une réponse à noter.

Deux limites assumées aussi : un outil comme Safe Browsing signale ce qui est déjà connu, pas une intrusion de la veille ; et un scan automatique ne jugera jamais la pertinence d'un texte alternatif. C'est exactement la raison pour laquelle nos audits combinent mesure automatisée et relecture humaine.

Quelle fréquence après la première vérification

Un contrôle complet vaut une fois par trimestre, plus souvent si vous prenez des commandes en ligne. Entre deux : les mises à jour de sécurité au fil de l'eau, la vérification de la date de sauvegarde une fois par mois, et une courte relecture du point 1 (Safe Browsing) après chaque incident sur votre hébergement.

Deux références gratuites à garder sous la main : les 15 questions de Cybermalveillance.gouv.fr à poser à votre prestataire, et le guide d'hygiène informatique de l'ANSSI, qui reste la référence française en la matière. Les deux complètent cette checklist : elles demandent à votre prestataire ce que vous venez de vérifier vous-même.

Questions fréquentes

Combien de temps faut-il pour vérifier la sécurité d'un site ?

Les 10 points de cette checklist prennent environ 30 minutes la première fois. Ensuite, un contrôle rapide (Google Safe Browsing et date de la dernière sauvegarde) se fait en 10 minutes par mois. Un audit complet avec accès serveur demande une demi-journée.

Un site WordPress entièrement à jour est-il sécurisé ?

Une version à jour élimine les attaques automatiques qui ciblent les failles connues, c'est le point le plus efficace. Elle ne remplace pas les autres : mots de passe uniques avec double authentification, sauvegarde externalisée et testée, comptes inutilisés désactivés, extensions abandonnées retirées.

Comment savoir si mon site a été piraté ?

Les signes les plus fiables : un avertissement de Google sur votre adresse, des pages inconnues qui apparaissent dans les résultats pour site:votredomaine.fr, des redirections inattendues sur mobile, ou des emails partis de votre hébergement sans votre accord. Un Safe Browsing et une recherche site: prennent 5 minutes et détectent la majorité des compromissions visibles.

Le certificat SSL gratuit Let's Encrypt suffit-il ?

Oui pour le chiffrement : le niveau de sécurité de la connexion est le même que pour un certificat payant. Ce qui compte, c'est le renouvellement automatique et une chaîne complète : vérifiez la note sur SSL Labs, un A signale que tout est en ordre, un B ou C indique une configuration à corriger chez l'hébergeur.

Que faire si Google affiche « Ce site peut endommager votre ordinateur » ?

Ne supprimez rien : les fichiers malveillants servent à comprendre l'entrée utilisée. Changez d'abord tous les accès (hébergeur, FTP, base de données, admin), faites nettoyer le site par un spécialiste qui ferme la faille, puis demandez un réexamen depuis la section Sécurité et violations manuelles de Google Search Console.

Nicolas Pivaut
Rédigé par

Nicolas Pivaut

Fondateur de WebSentinel, expert WordPress et PrestaShop

Dans le web depuis 2007, Nicolas a fondé WebSentinel en 2015. Il développe, maintient et sécurise lui-même des sites WordPress et PrestaShop pour des TPE, PME et e-commerçants, et intervient aussi sur les serveurs et la cybersécurité.

Articles similaires

Cadenas, symbole de la sécurité informatique

Boutique PrestaShop piratée : la procédure de nettoyage et remise en ligne

Votre boutique PrestaShop a été compromise : redirections, skimmers paiement, back-office inaccessible, alerte hébergeur. La procédure de nettoyage spécifique PrestaShop, basée sur 50+ interventions réelles.

1 février 2026Sécurité
Équipements réseau et serveurs dans un centre de données

Cloud souverain pour PME : pourquoi vos données ne doivent pas quitter la France

Le Cloud Act américain menace vos données. Voici pourquoi les PME françaises doivent héberger leurs données en France, et comment faire sans casser leur budget.

9 septembre 2026Sécurité
Cadenas, symbole de la sécurité informatique

Sécurité Drupal : mises à jour, modules et bonnes pratiques en 2026

Comment maintenir un site Drupal sécurisé : Security Advisories, mises à jour Composer, modules de sécurité essentiels et procédure en cas de faille détectée.

25 juin 2026Sécurité