Audit · nettoyage après infection · durcissement
Audit de sécurité WordPress
et remise au propre.
Je cherche ce qui est vulnérable, ce qui a déjà été touché, et je referme les portes. Vous recevez un rapport lisible.
On découvre presque toujours l'intrusion trop tard
Un site WordPress n'est pas visé pour ce qu'il vaut. Il est visé parce qu'un robot a trouvé une version d'extension connue pour être trouée.
L'attaque ne casse rien d'apparent. Elle ajoute des pages, injecte des liens, envoie du courrier depuis votre domaine.
Le signal arrive presque toujours par un tiers. Google affiche un avertissement, un client reçoit un spam, l'hébergeur suspend le compte.
Ce que contient un audit de sécurité WordPress
Un passage complet sur le site et son hébergement, suivi d'un rapport qui distingue l'urgent du souhaitable.
Inventaire des vulnérabilités
Version du cœur, du thème et de chaque extension, confrontées aux failles publiées.
Recherche de compromission
Fichiers modifiés, code injecté, tâches planifiées suspectes, comptes administrateurs inconnus.
Droits et accès
Comptes inutiles, mots de passe faibles, droits des fichiers, accès FTP et base de données.
Durcissement de la configuration
En-têtes HTTP, désactivation de l'édition de fichiers, verrouillage de l'API REST et de XML-RPC.
Sauvegardes et retour arrière
Une sauvegarde saine est identifiée avant toute intervention, et sa restauration testée.
Rapport priorisé
Ce qui est critique, ce qui peut attendre, ce que vous pouvez corriger vous-même.
Combien coûte un audit de sécurité
L'audit se chiffre au cas par cas ; la remise en forme, elle, a un prix ferme. Prix nets, la TVA n'est pas applicable.
Audit
Le nettoyage, s'il s'avère nécessaire, fait l'objet d'un devis séparé une fois l'audit rendu.
Audit de sécurité
Sur devis
Doute ou infection avérée
Le prix suit le nombre d'extensions, l'accès au serveur et l'ancienneté du site.
- Inventaire des vulnérabilités
- Recherche de portes dérobées
- Durcissement de la configuration
- Rapport priorisé
Remise à niveau sans audit complet
Quand le site n'est pas infecté mais simplement en retard, cette intervention suffit souvent.
Remise en forme
89€
Intervention unique, sans abonnement
- Mises à jour CMS, thème & extensions
- Suppression des extensions obsolètes
- Audit & correction des failles connues
- Optimisation vitesse & images
- Compte-rendu des actions réalisées
Annoncer un forfait de nettoyage avant d'avoir vu l'ampleur de l'infection reviendrait à deviner. Je ne le fais pas.
Ce qui est inclus, et ce qui ne l'est pas
L'audit et le nettoyage sont deux prestations distinctes. L'audit dit ce qu'il y a ; le nettoyage le retire.
Compris dans le forfait
- Inventaire complet des versions et des failles connues
- Recherche de fichiers modifiés et de portes dérobées
- Revue des comptes, des droits et des accès serveur
- Durcissement de la configuration et des en-têtes HTTP
- Vérification des sauvegardes existantes
- Rapport écrit, hiérarchisé, en français lisible
Facturé à part, sur devis
- Nettoyage d'une infection, chiffré après l'audit
- Réécriture d'une extension sur mesure vulnérable
- Levée d'une mise en liste noire par Google ou l'hébergeur
- Souscription à un pare-feu applicatif payant
- Suivi mensuel, qui relève de la maintenance
- Mise en conformité RGPD des traitements
Un site compromis est d'abord isolé, pas réparé dans l'urgence. On sauvegarde l'état infecté avant de toucher à quoi que ce soit.
Comment se déroule l'intervention
Le premier passage sert à mesurer. Ce qu'on fait ensuite dépend de ce qu'il révèle.
-
1
Signalement
24 à 48 hVous me décrivez ce qui vous inquiète : avertissement Google, spam sortant, compte suspendu, ou simple doute.
-
2
Sauvegarde de l'état actuel
quelques heuresJe fige le site tel qu'il est, infection comprise. C'est la seule façon de comparer ensuite.
-
3
Audit
1 à 3 joursAnalyse des versions, des fichiers, des comptes et de la configuration serveur. Vous recevez le rapport.
-
4
Décision et devis
24 hLe rapport sépare le critique du reste. Vous décidez de ce qui est traité, et le nettoyage est chiffré.
-
5
Nettoyage et durcissement
1 à 5 joursSuppression du code injecté, correction des failles, verrouillage de la configuration, contrôle final.
Ces fourchettes dépendent surtout de l'ancienneté de l'infection. Une compromission vieille de plusieurs mois demande plus de temps.
Questions fréquentes
Les questions qu'on me pose avant de signer. Si la vôtre n'y est pas, écrivez-la-moi.
Combien coûte un audit de sécurité WordPress ?
Le prix dépend du nombre d'extensions, de l'accès au serveur et de l'ancienneté du site. Je le fixe après un premier échange, pas au forfait aveugle. Le nettoyage, s'il est nécessaire, fait l'objet d'un devis séparé une fois l'audit rendu.
Mon site doit-il être coupé pendant l'audit ?
Non, l'audit se fait en lecture seule : il observe et mesure, sans rien modifier. Un nettoyage, lui, peut demander une courte fenêtre d'indisponibilité, programmée avec vous. Quand le site sert déjà de relais à du spam, l'isoler devient au contraire la première urgence.
Comment savoir si mon site est déjà piraté ?
Les signes courants sont du courrier refusé, des pages inconnues indexées, un avertissement dans la Search Console. Un compte administrateur que vous n'avez jamais créé est un signal net, à traiter tout de suite. L'absence de signe visible ne prouve rien, et c'est exactement pour cela que l'audit existe.
Une extension de sécurité ne suffit-elle pas ?
Elle aide, mais elle ne voit pas ce qui est déjà installé sur le serveur. Une porte dérobée déposée dans un fichier de thème lui échappe la plupart du temps. Et une extension de plus, mal configurée, élargit la surface exposée au lieu de la réduire.
Que se passe-t-il si vous trouvez une infection ?
Je vous préviens avant de toucher à quoi que ce soit, avec la liste des fichiers concernés. L'état infecté est sauvegardé tel quel, pour pouvoir comparer et prouver ce qui a été retiré. Vous décidez ensuite du nettoyage, sur devis, sans que rien ne démarre automatiquement.
Le site restera-t-il protégé après votre intervention ?
Le durcissement referme ce qui était ouvert le jour de l'intervention, pas au-delà. Les failles publiées les mois suivants, elles, arriveront quand même sur vos extensions. C'est le rôle du suivi mensuel de les traiter au fil de l'eau, sinon l'écart se recreuse.
Un doute vaut un audit
Décrivez-moi ce que vous observez. Je vous dis si c'est bénin, et ce qu'il faut regarder de près.
Demander un auditRéponse par email. Aucun engagement à ce stade.