Sécurité
Vingt contrôles, et un score comparable.
Un score de sécurité n’a de valeur que si le même chiffre signifie la même chose sur toutes les technologies. C’est la contrainte la plus difficile de ce module, et c’est celle qui a dicté sa conception.
Sur les six technologiesSans engagementDonnées en Europe
- Elementor3.31.1 → 3.31.29 sites
- symfony/http-kernel7.2.3 → 7.2.6CVE4 sites
- WooCommerce9.4.2 → 9.5.06 sites
- ps_checkout4.2.1 → 4.3.03 sites
- 03:27Sauvegarde crm.transports-bd.fr — 2,3 Go · SHA-256 vérifiéok
- 03:21Sauvegarde shop.maison-clair.com — 6,1 Go · SHA-256 vérifiéok
- 02:58Mise à jour blog.atelier-nord.fr — Elementor 3.31.1 → 3.31.2ok
- 02:41Scan sécurité boutique-lemarais.fr — 86/100 · 0 faille critiqueok
- 01:14Certificat vins-duperrey.fr — expire dans 14 joursà surveiller
Comment ça marche
Trois choses, dans cet ordre.
- 01
Le scan tourne sur le site, pas devant la porte
Intégrité des fichiers du cœur, fichiers suspects, permissions, comptes d’administration, configuration, en-têtes HTTP, version de PHP. Ce sont des choses qu’on ne peut pas voir de l’extérieur.
- 02
Les vulnérabilités sont croisées côté plateforme
L’agent inventorie ce qui est installé ; la corrélation avec les avis publiés — WPScan, FriendsOfPresta, Composer Audit — se fait chez nous. Interroger une base par site épuiserait le quota du compte en une matinée, et le silence qui suivrait ressemblerait à « aucune faille ».
- 03
Un regard extérieur complète le tableau
Une analyse externe cherche les signes de compromission visibles depuis Internet — ce que le site montre à un attaquant. Les deux points de vue sont recombinés en un score unique.
Le détail
Les valeurs, sans arrondi.
Ce tableau est la référence : si une page du site dit autre chose, c’est celle-ci qui a raison.
Un contrôle impossible est retiré du barème, jamais compté comme réussi
PrestaShop exécute quatorze contrôles là où WordPress en exécute vingt. Simuler les six manquants distribuerait des points gratuits et ferait mécaniquement mieux noter la plateforme la moins outillée. Le score est donc normalisé sur ce qui a réellement tourné — c’est ce qui permet de poser 86/100 et 86/100 côte à côte dans un rapport client. La même règle vaut à l’intérieur d’un contrôle : un signal non mesurable retire ses points du score et du maximum.
| Technologie | Contrôles exécutés | Avis croisés |
|---|---|---|
| WordPress | 20 | WPScan · analyse externe |
| WooCommerce | 20 | WPScan · analyse externe |
| PrestaShop | 14 | FriendsOfPresta · analyse externe |
| Symfony | 10 | Composer Audit · analyse externe |
| Sylius | 10 | Composer Audit · analyse externe |
| Laravel | 10 | Composer Audit · analyse externe |
Le détail des contrôles
- Intégrité des fichiers du cœur
- Fichiers suspects et portes dérobées
- Permissions des fichiers et des répertoires
- Comptes d’administration et privilèges
- En-têtes de sécurité HTTP
- Certificat TLS et chaîne de confiance
- Composants obsolètes
- Fichiers sensibles exposés publiquement
- Édition de fichiers depuis l’administration
- Mode debug laissé actif en production
- Version de PHP supportée
- Durcissement du fichier de configuration
- Préfixe de base de données
- Protection de la page de connexion
- Exposition de l’API
- Point d’entrée RPC hérité
- Énumération des comptes
- Chemin d’administration deviné
- Listing de répertoires
- Inventaire des extensions (corrélation faite côté plateforme)
Questions fréquentes
Sécurité : ce qu’on nous demande.
À quelle fréquence le scan tourne-t-il ?
Une fois par semaine par site, et à la demande. Une faille critique publiée sur un composant que vous utilisez déclenche une alerte sans attendre le scan suivant.
Le scan peut-il ralentir mon site ?
Il est exécuté par l’agent installé sur le site, en dehors des heures de pointe, et lit des fichiers plutôt qu’il ne les réécrit. L’impact mesuré est négligeable.
Une question ? Slim répond sous 4 h ouvrées.
Pas de formulaire à rallonge, pas de standard : le développeur qui opère la plateforme est celui qui vous répond.
Voyons ce que ça donne sur votre parc.
Une démonstration de trente minutes sur vos sites réels, ou un scan gratuit si vous préférez commencer seul.