Sécurité
Dix-huit contrôles notés, et un score comparable.
Un score de sécurité n’a de valeur que si le même chiffre signifie la même chose sur toutes les technologies. C’est la contrainte la plus difficile de ce module, et c’est celle qui a dicté sa conception.
WordPress, WooCommerce, PrestaShopSans engagementDonnées en Europe
- Elementor3.31.1 → 3.31.29 sites
- symfony/http-kernel7.2.3 → 7.2.6CVE4 sites
- WooCommerce9.4.2 → 9.5.06 sites
- ps_checkout4.2.1 → 4.3.03 sites
- 03:27Sauvegarde crm.transports-bd.fr — 2,3 Go · contrôléeok
- 03:21Sauvegarde shop.maison-clair.com — 6,1 Go · contrôléeok
- 02:58Mise à jour blog.atelier-nord.fr — Elementor 3.31.1 → 3.31.2ok
- 02:41Scan sécurité boutique-lemarais.fr — 86/100 · 0 faille critiqueok
- 01:14Certificat vins-duperrey.fr — expire dans 14 joursà surveiller
Comment ça marche
Trois choses, dans cet ordre.
- 01
Le scan tourne sur le site, pas devant la porte
Intégrité des fichiers du cœur, fichiers suspects, permissions, comptes d’administration, configuration, en-têtes HTTP, version de PHP. Ce sont des choses qu’on ne peut pas voir de l’extérieur.
- 02
Les vulnérabilités sont croisées côté plateforme
L’agent inventorie ce qui est installé ; la corrélation avec les avis publiés — WPScan, FriendsOfPresta, Composer Audit — se fait chez nous. Interroger une base par site épuiserait le quota du compte en une matinée, et le silence qui suivrait ressemblerait à « aucune faille ».
- 03
Un regard extérieur complète le tableau
Une analyse externe cherche les signes de compromission visibles depuis Internet — ce que le site montre à un attaquant. Les deux points de vue sont recombinés en un score unique.
Le détail
Les valeurs, sans arrondi.
Ce tableau est la référence : si une page du site dit autre chose, c’est celle-ci qui a raison.
Un contrôle impossible est retiré du barème, jamais compté comme réussi
PrestaShop note treize contrôles là où WordPress en note dix-huit. Simuler ceux qui n’ont pas d’équivalent sur PrestaShop distribuerait des points gratuits et ferait mécaniquement mieux noter la plateforme la moins outillée. Le score est donc normalisé sur ce qui a réellement tourné — c’est ce qui permet de poser 86/100 et 86/100 côte à côte dans un rapport client. La même règle vaut à l’intérieur d’un contrôle : un signal non mesurable retire ses points du score et du maximum.
| Technologie | Contrôles notés | Avis croisés |
|---|---|---|
| WordPress | 18 + inventaire | WPScan · analyse externe |
| WooCommerce | 18 + inventaire | WPScan · analyse externe |
| PrestaShop | 13 + inventaire | FriendsOfPresta · analyse externe |
| Symfony (sur demande) | 9 + inventaire | Composer Audit · analyse externe |
| Sylius (sur demande) | 9 + inventaire | Composer Audit · analyse externe |
| Laravel (sur demande) | 9 + inventaire | Composer Audit · analyse externe |
Le détail des contrôles, toutes technologies confondues
- Intégrité des fichiers du cœur
- Fichiers suspects et portes dérobées
- Permissions des fichiers et des répertoires
- Comptes d’administration et privilèges
- En-têtes de sécurité HTTP
- Certificat TLS et chaîne de confiance
- Composants obsolètes
- Fichiers sensibles exposés publiquement
- Édition de fichiers depuis l’administration
- Mode debug laissé actif en production
- Version de PHP supportée
- Durcissement du fichier de configuration
- Préfixe de base de données
- Protection de la page de connexion
- Exposition de l’API
- Point d’entrée RPC hérité
- Énumération des comptes
- Chemin d’administration deviné
- Listing de répertoires
- Inventaire des extensions (corrélation faite côté plateforme)
Questions fréquentes
Sécurité : ce qu’on nous demande.
À quelle fréquence le scan tourne-t-il ?
Une fois par semaine par site, et à la demande. Une faille publiée sur un composant que vous utilisez est rapprochée de votre inventaire au scan suivant — hebdomadaire, ou lancé à la main — et une alerte part si le scan révèle une faille critique nouvelle ou une chute nette du score. En parallèle, les avis FriendsOfPresta sont synchronisés chaque nuit et notre veille publie un billet par avis retenu, qui prévient les sites concernés à sa publication. Nous ne prétendons pas à une alerte instantanée à la publication d’un avis : elle dépend du scan, ou du billet.
Le scan peut-il ralentir mon site ?
Il est exécuté par l’agent installé sur le site, en dehors des heures de pointe, et lit des fichiers plutôt qu’il ne les réécrit. L’impact mesuré est négligeable.
Voyons ce que ça donne sur votre parc.
Une démonstration de trente minutes sur vos sites réels, ou un scan gratuit si vous préférez commencer seul.