Aller au contenu principal
VolcanaWeb

Audit · nettoyage après infection · durcissement

Audit de sécurité WordPress
et remise au propre.

Je cherche ce qui est vulnérable, ce qui a déjà été touché, et je referme les portes. Vous recevez un rapport lisible.

On découvre presque toujours l'intrusion trop tard

Un site WordPress n'est pas visé pour ce qu'il vaut. Il est visé parce qu'un robot a trouvé une version d'extension connue pour être trouée.

L'attaque ne casse rien d'apparent. Elle ajoute des pages, injecte des liens, envoie du courrier depuis votre domaine.

Le signal arrive presque toujours par un tiers. Google affiche un avertissement, un client reçoit un spam, l'hébergeur suspend le compte.

Ce que contient un audit de sécurité WordPress

Un passage complet sur le site et son hébergement, suivi d'un rapport qui distingue l'urgent du souhaitable.

Inventaire des vulnérabilités

Version du cœur, du thème et de chaque extension, confrontées aux failles publiées.

Recherche de compromission

Fichiers modifiés, code injecté, tâches planifiées suspectes, comptes administrateurs inconnus.

Droits et accès

Comptes inutiles, mots de passe faibles, droits des fichiers, accès FTP et base de données.

Durcissement de la configuration

En-têtes HTTP, désactivation de l'édition de fichiers, verrouillage de l'API REST et de XML-RPC.

Sauvegardes et retour arrière

Une sauvegarde saine est identifiée avant toute intervention, et sa restauration testée.

Rapport priorisé

Ce qui est critique, ce qui peut attendre, ce que vous pouvez corriger vous-même.

Combien coûte un audit de sécurité

L'audit se chiffre au cas par cas ; la remise en forme, elle, a un prix ferme. Prix nets, la TVA n'est pas applicable.

Audit

Le nettoyage, s'il s'avère nécessaire, fait l'objet d'un devis séparé une fois l'audit rendu.

Audit de sécurité

Sur devis

Doute ou infection avérée

Le prix suit le nombre d'extensions, l'accès au serveur et l'ancienneté du site.

  • Inventaire des vulnérabilités
  • Recherche de portes dérobées
  • Durcissement de la configuration
  • Rapport priorisé
Demander un devis — Audit de sécurité

Remise à niveau sans audit complet

Quand le site n'est pas infecté mais simplement en retard, cette intervention suffit souvent.

Remise en forme

89

Intervention unique, sans abonnement

  • Mises à jour CMS, thème & extensions
  • Suppression des extensions obsolètes
  • Audit & correction des failles connues
  • Optimisation vitesse & images
  • Compte-rendu des actions réalisées
Demander un devis — Remise en forme

Annoncer un forfait de nettoyage avant d'avoir vu l'ampleur de l'infection reviendrait à deviner. Je ne le fais pas.

Ce qui est inclus, et ce qui ne l'est pas

L'audit et le nettoyage sont deux prestations distinctes. L'audit dit ce qu'il y a ; le nettoyage le retire.

Compris dans le forfait

  • Inventaire complet des versions et des failles connues
  • Recherche de fichiers modifiés et de portes dérobées
  • Revue des comptes, des droits et des accès serveur
  • Durcissement de la configuration et des en-têtes HTTP
  • Vérification des sauvegardes existantes
  • Rapport écrit, hiérarchisé, en français lisible

Facturé à part, sur devis

  • Nettoyage d'une infection, chiffré après l'audit
  • Réécriture d'une extension sur mesure vulnérable
  • Levée d'une mise en liste noire par Google ou l'hébergeur
  • Souscription à un pare-feu applicatif payant
  • Suivi mensuel, qui relève de la maintenance
  • Mise en conformité RGPD des traitements

Un site compromis est d'abord isolé, pas réparé dans l'urgence. On sauvegarde l'état infecté avant de toucher à quoi que ce soit.

Comment se déroule l'intervention

Le premier passage sert à mesurer. Ce qu'on fait ensuite dépend de ce qu'il révèle.

  1. 1

    Signalement

    24 à 48 h

    Vous me décrivez ce qui vous inquiète : avertissement Google, spam sortant, compte suspendu, ou simple doute.

  2. 2

    Sauvegarde de l'état actuel

    quelques heures

    Je fige le site tel qu'il est, infection comprise. C'est la seule façon de comparer ensuite.

  3. 3

    Audit

    1 à 3 jours

    Analyse des versions, des fichiers, des comptes et de la configuration serveur. Vous recevez le rapport.

  4. 4

    Décision et devis

    24 h

    Le rapport sépare le critique du reste. Vous décidez de ce qui est traité, et le nettoyage est chiffré.

  5. 5

    Nettoyage et durcissement

    1 à 5 jours

    Suppression du code injecté, correction des failles, verrouillage de la configuration, contrôle final.

Ces fourchettes dépendent surtout de l'ancienneté de l'infection. Une compromission vieille de plusieurs mois demande plus de temps.

Questions fréquentes

Les questions qu'on me pose avant de signer. Si la vôtre n'y est pas, écrivez-la-moi.

Combien coûte un audit de sécurité WordPress ?

Le prix dépend du nombre d'extensions, de l'accès au serveur et de l'ancienneté du site. Je le fixe après un premier échange, pas au forfait aveugle. Le nettoyage, s'il est nécessaire, fait l'objet d'un devis séparé une fois l'audit rendu.

Mon site doit-il être coupé pendant l'audit ?

Non, l'audit se fait en lecture seule : il observe et mesure, sans rien modifier. Un nettoyage, lui, peut demander une courte fenêtre d'indisponibilité, programmée avec vous. Quand le site sert déjà de relais à du spam, l'isoler devient au contraire la première urgence.

Comment savoir si mon site est déjà piraté ?

Les signes courants sont du courrier refusé, des pages inconnues indexées, un avertissement dans la Search Console. Un compte administrateur que vous n'avez jamais créé est un signal net, à traiter tout de suite. L'absence de signe visible ne prouve rien, et c'est exactement pour cela que l'audit existe.

Une extension de sécurité ne suffit-elle pas ?

Elle aide, mais elle ne voit pas ce qui est déjà installé sur le serveur. Une porte dérobée déposée dans un fichier de thème lui échappe la plupart du temps. Et une extension de plus, mal configurée, élargit la surface exposée au lieu de la réduire.

Que se passe-t-il si vous trouvez une infection ?

Je vous préviens avant de toucher à quoi que ce soit, avec la liste des fichiers concernés. L'état infecté est sauvegardé tel quel, pour pouvoir comparer et prouver ce qui a été retiré. Vous décidez ensuite du nettoyage, sur devis, sans que rien ne démarre automatiquement.

Le site restera-t-il protégé après votre intervention ?

Le durcissement referme ce qui était ouvert le jour de l'intervention, pas au-delà. Les failles publiées les mois suivants, elles, arriveront quand même sur vos extensions. C'est le rôle du suivi mensuel de les traiter au fil de l'eau, sinon l'écart se recreuse.

Un doute vaut un audit

Décrivez-moi ce que vous observez. Je vous dis si c'est bénin, et ce qu'il faut regarder de près.

Demander un audit

Réponse par email. Aucun engagement à ce stade.