Aller au contenu principal

Sécurité

Dix-huit contrôles notés, et un score comparable.

Un score de sécurité n’a de valeur que si le même chiffre signifie la même chose sur toutes les technologies. C’est la contrainte la plus difficile de ce module, et c’est celle qui a dicté sa conception.

WordPress, WooCommerce, PrestaShopSans engagementDonnées en Europe

Parc · 47 sites · 6 technologies
Disponibilité 30 j 99,98 %
Sites supervisés
DomaineTechnoStatutSantéSauvegarde
boutique-lemarais.frPrestaShopEN LIGNE9403:12
api.groupe-verrier.comSymfonyEN LIGNE9703:14
blog.atelier-nord.frWordPressEN LIGNE9103:09
shop.maison-clair.comSyliusEN LIGNE9603:21
crm.transports-bd.frLaravelEN LIGNE8903:27
vins-duperrey.frWooCommerceALERTE7203:33
Mises à jour en attente
  • Elementor3.31.1 → 3.31.29 sites
  • symfony/http-kernel7.2.3 → 7.2.6CVE4 sites
  • WooCommerce9.4.2 → 9.5.06 sites
  • ps_checkout4.2.1 → 4.3.03 sites
Journal · dernières 24 h
  • 03:27Sauvegarde crm.transports-bd.fr — 2,3 Go · contrôléeok
  • 03:21Sauvegarde shop.maison-clair.com — 6,1 Go · contrôléeok
  • 02:58Mise à jour blog.atelier-nord.fr — Elementor 3.31.1 → 3.31.2ok
  • 02:41Scan sécurité boutique-lemarais.fr — 86/100 · 0 faille critiqueok
  • 01:14Certificat vins-duperrey.fr — expire dans 14 joursà surveiller

Comment ça marche

Trois choses, dans cet ordre.

  1. 01

    Le scan tourne sur le site, pas devant la porte

    Intégrité des fichiers du cœur, fichiers suspects, permissions, comptes d’administration, configuration, en-têtes HTTP, version de PHP. Ce sont des choses qu’on ne peut pas voir de l’extérieur.

  2. 02

    Les vulnérabilités sont croisées côté plateforme

    L’agent inventorie ce qui est installé ; la corrélation avec les avis publiés — WPScan, FriendsOfPresta, Composer Audit — se fait chez nous. Interroger une base par site épuiserait le quota du compte en une matinée, et le silence qui suivrait ressemblerait à « aucune faille ».

  3. 03

    Un regard extérieur complète le tableau

    Une analyse externe cherche les signes de compromission visibles depuis Internet — ce que le site montre à un attaquant. Les deux points de vue sont recombinés en un score unique.

Le détail

Les valeurs, sans arrondi.

Ce tableau est la référence : si une page du site dit autre chose, c’est celle-ci qui a raison.

Un contrôle impossible est retiré du barème, jamais compté comme réussi

PrestaShop note treize contrôles là où WordPress en note dix-huit. Simuler ceux qui n’ont pas d’équivalent sur PrestaShop distribuerait des points gratuits et ferait mécaniquement mieux noter la plateforme la moins outillée. Le score est donc normalisé sur ce qui a réellement tourné — c’est ce qui permet de poser 86/100 et 86/100 côte à côte dans un rapport client. La même règle vaut à l’intérieur d’un contrôle : un signal non mesurable retire ses points du score et du maximum.

Périmètre du scan selon la technologie
TechnologieContrôles notésAvis croisés
WordPress18 + inventaireWPScan · analyse externe
WooCommerce18 + inventaireWPScan · analyse externe
PrestaShop13 + inventaireFriendsOfPresta · analyse externe
Symfony (sur demande)9 + inventaireComposer Audit · analyse externe
Sylius (sur demande)9 + inventaireComposer Audit · analyse externe
Laravel (sur demande)9 + inventaireComposer Audit · analyse externe
Le détail des contrôles, toutes technologies confondues
  • Intégrité des fichiers du cœur
  • Fichiers suspects et portes dérobées
  • Permissions des fichiers et des répertoires
  • Comptes d’administration et privilèges
  • En-têtes de sécurité HTTP
  • Certificat TLS et chaîne de confiance
  • Composants obsolètes
  • Fichiers sensibles exposés publiquement
  • Édition de fichiers depuis l’administration
  • Mode debug laissé actif en production
  • Version de PHP supportée
  • Durcissement du fichier de configuration
  • Préfixe de base de données
  • Protection de la page de connexion
  • Exposition de l’API
  • Point d’entrée RPC hérité
  • Énumération des comptes
  • Chemin d’administration deviné
  • Listing de répertoires
  • Inventaire des extensions (corrélation faite côté plateforme)

Questions fréquentes

Sécurité : ce qu’on nous demande.

À quelle fréquence le scan tourne-t-il ?

Une fois par semaine par site, et à la demande. Une faille publiée sur un composant que vous utilisez est rapprochée de votre inventaire au scan suivant — hebdomadaire, ou lancé à la main — et une alerte part si le scan révèle une faille critique nouvelle ou une chute nette du score. En parallèle, les avis FriendsOfPresta sont synchronisés chaque nuit et notre veille publie un billet par avis retenu, qui prévient les sites concernés à sa publication. Nous ne prétendons pas à une alerte instantanée à la publication d’un avis : elle dépend du scan, ou du billet.

Le scan peut-il ralentir mon site ?

Il est exécuté par l’agent installé sur le site, en dehors des heures de pointe, et lit des fichiers plutôt qu’il ne les réécrit. L’impact mesuré est négligeable.

Voyons ce que ça donne sur votre parc.

Une démonstration de trente minutes sur vos sites réels, ou un scan gratuit si vous préférez commencer seul.