En bref

  • Les pirates ne visent pas votre entreprise en particulier : des robots testent tous les sites.
  • La plupart des failles viennent d'extensions et de logiciels pas à jour.
  • Sauvegardes, mises à jour et accès protégés évitent l'essentiel des problèmes.
  • En cas de piratage, cybermalveillance.gouv.fr vous aide gratuitement.
Sommaire7 parties
  1. « Mon site est trop petit pour intéresser les pirates »
  2. Ce qu'un piratage coûte vraiment
  3. Les extensions, porte d'entrée n°1
  4. Les 6 protections indispensables
  5. Votre site est-il protégé ?
  6. Comment je protège les sites que je crée
  7. Questions fréquentes

01« Mon site est trop petit pour intéresser les pirates »

C'est l'idée reçue la plus répandue, et la plus dangereuse. Les attaques ne sont presque jamais personnelles : des programmes automatiques parcourent le web jour et nuit à la recherche de sites mal protégés. Le site d'un artisan qui n'est jamais mis à jour est une cible facile.

43 %

des fuites de données recensées touchaient des petites entreprises.

Source : Verizon, 2019

9 sur 10

des failles de WordPress se trouvent dans les extensions, pas dans WordPress lui-même.

Source : Patchstack

02Ce qu'un piratage coûte vraiment

Un site piraté, ce n'est pas seulement une page qui ne s'affiche plus :

  • Google peut afficher « Ce site a peut-être été piraté » dans ses résultats, ou bloquer l'accès avec un écran d'avertissement rouge ;
  • vos visiteurs peuvent être redirigés vers des sites frauduleux ;
  • votre adresse e-mail peut servir à envoyer du spam, et vos messages finissent dans les indésirables ;
  • vous pouvez perdre des mois de contenu, voire des données de clients.

Sans compter le temps et l'argent pour tout remettre en ordre, et la confiance de vos clients, plus longue encore à reconstruire.

Un homme travaille sur un ordinateur portable qui affiche un bouclier de protection.
Mises à jour, sauvegardes, surveillance : la sécurité d'un site repose sur des gestes simples, faits régulièrement.

03Les extensions, porte d'entrée n°1

Sur WordPress, chaque extension ajoutée est une porte de plus. Beaucoup sont abandonnées par leurs créateurs, ou jamais mises à jour par les propriétaires des sites. C'est par là que passent la plupart des attaques.

C'est pour cette raison que je privilégie des outils modernes, sans extensions à installer ni serveur à entretenir : moins de pièces, moins de failles.

04Les 6 protections indispensables

  1. 01HTTPS

    Le cadenas

    Le certificat HTTPS chiffre les échanges entre vos visiteurs et votre site. Il est gratuit chez la plupart des hébergeurs, et les navigateurs affichent « Non sécurisé » sur les sites qui ne l'ont pas.

  2. 02Sauvegardes

    Des copies régulières

    Des sauvegardes automatiques, au moins chaque semaine, rangées ailleurs que sur votre serveur. En cas de problème, le site est remis en ligne en quelques minutes.

  3. 03Mises à jour

    Tout à jour

    Le site, son thème et ses extensions doivent être mis à jour régulièrement : chaque mise à jour corrige des failles connues.

  4. 04Accès

    Des accès bien gardés

    Un mot de passe long et différent pour chaque accès, et la double authentification partout où elle existe.

  5. 05Extensions

    Le strict nécessaire

    Chaque extension inutile est une porte de plus. Supprimez celles qui ne servent pas.

  6. 06Surveillance

    Quelqu'un veille

    Une surveillance qui alerte en cas de panne ou de modification suspecte, et une personne clairement responsable du site.

05Votre site est-il protégé ?

Répondez à ces six questions pour faire le point :

Mini-audit

Votre site est-il bien protégé ?

  1. Votre site s'affiche-t-il avec le cadenas (adresse en https) ?

  2. Des sauvegardes automatiques sont-elles faites au moins chaque semaine ?

  3. Le site et ses extensions sont-ils mis à jour chaque mois ?

  4. Vos accès utilisent-ils des mots de passe uniques et la double authentification ?

  5. N'utilisez-vous que les extensions vraiment nécessaires ?

  6. Savez-vous qui s'occupe de votre site en cas de problème ?

0/6

Répondez aux 6 questions.

Faire vérifier mon site

06Comment je protège les sites que je crée

Chaque site que je livre est en HTTPS, hébergé sur une infrastructure sécurisée et construit sans extensions superflues. Avec mon suivi, les sauvegardes, les mises à jour et la surveillance sont prises en charge : vous vous occupez de votre métier, je m'occupe du reste.

Questions fréquentes

01Mon site n'a pas de paiement en ligne. Dois-je m'inquiéter ?

Oui. Un site piraté peut servir à envoyer du spam ou à piéger vos visiteurs, même sans paiement. Et il peut disparaître des résultats de Google.

02Le cadenas HTTPS suffit-il à protéger mon site ?

Non. Il protège les échanges entre le visiteur et le site, mais pas le site lui-même. Les mises à jour, les sauvegardes et des accès solides restent indispensables.

03Que faire si mon site est piraté ?

Changez tous vos mots de passe, prévenez votre hébergeur et rendez-vous sur cybermalveillance.gouv.fr. Avec des sauvegardes récentes, le site pourra être restauré rapidement.