Audit & sécurité web

Audit de sécurité de site web : savoir où vous en êtes avant d'être piraté.

La plupart des sites d'entreprise ne sont pas piratés par un attaquant qui les visait : ils le sont par un robot qui balaie le web à la recherche d'une version d'extension connue pour être vulnérable. Vous n'êtes pas une cible, vous êtes une occasion — et c'est précisément pour cela que la taille de votre entreprise ne vous protège pas.

Un audit sert à répondre à trois questions simples : qu'est-ce qui est exposé aujourd'hui, qu'est-ce qui se répare en une heure, et qu'est-ce qui demande une décision de fond. Le rapport est écrit pour être lu par un dirigeant, pas par un ingénieur.

Le périmètre

Ce que nous vérifions, et ce que nous en faisons.

L'audit couvre l'infrastructure, l'application et les données. Chaque constat est classé par gravité réelle et accompagné du correctif — pas d'une liste d'alertes brutes sorties d'un scanner, que personne ne sait exploiter.

  • Inventaire des extensions et thèmes, avec les failles publiquement connues
  • En-têtes de sécurité, politique de contenu et exposition des services
  • Rapport priorisé : ce qui est urgent, ce qui peut attendre, ce qui est cosmétique
  • Correctifs appliqués si vous nous en confiez la mise en œuvre
Site protégé
Les points contrôlés lors de l'audit
ChiffrementHTTPS et certificat valide
DépendancesVersions et failles connues
SauvegardesExistence et restauration testée
AccèsComptes, mots de passe, double facteur
DonnéesConformité RGPD et durées de conservation

Pourquoi si peu d'agences en parlent. La sécurité ne se voit pas sur une maquette et ne se vend pas facilement : elle coûte du temps, ne produit rien de visible, et son bénéfice est un incident qui n'arrive pas. C'est exactement pour cette raison que nous en avons fait un sujet à part entière plutôt qu'une ligne de bas de devis.

Le scénario que nous rencontrons le plus souvent chez un nouveau client est toujours le même : un site livré il y a quatre ou cinq ans, jamais mis à jour depuis, avec une dizaine d'extensions dont trois ne sont plus maintenues par leurs auteurs. Le site fonctionne, l'entreprise n'a aucune raison de s'inquiéter — et c'est le cas jusqu'au jour où une page de spam apparaît dans les résultats Google à la place de la page d'accueil, ou pire, où Google affiche un avertissement rouge aux visiteurs.

Les conséquences sont rarement techniques. C'est la perte de confiance, le référencement à reconstruire, et le temps passé à rattraper une situation qui aurait coûté quelques dizaines d'euros de maintenance mensuelle à éviter.

Nous intervenons depuis l'Aunis, auprès de clients de La Rochelle et de toute la France — un audit ne nécessite aucun déplacement. Si vous découvrez des problèmes de fond, notre page refonte de site internet détaille la suite logique ; et notre agence web à La Rochelle présente l'ensemble de nos prestations.

La méthode

Comment se déroule un audit

Compter une semaine entre la première prise de contact et la remise du rapport. Aucune interruption de service : l'audit se fait sans toucher au site.

01

1. Premier diagnostic — gratuit

Un relevé rapide de ce qui est visible depuis l'extérieur : version des composants, en-têtes, certificat, exposition. Suffisant pour savoir si un audit complet se justifie. Nous vous le disons si ce n'est pas le cas.

02

2. Audit complet

Analyse de l'hébergement, des dépendances, des accès, des sauvegardes et du traitement des données personnelles. Nous travaillons en lecture : rien n'est modifié à ce stade.

03

3. Rapport priorisé

Un document lisible, classé par gravité, avec pour chaque point le risque concret, le correctif et l'effort estimé. Vous pouvez le confier à votre prestataire actuel — le rapport est le vôtre.

04

4. Correction et suivi

Si vous nous confiez la mise en œuvre, nous appliquons les correctifs par ordre de priorité, puis la maintenance mensuelle empêche la situation de se reformer — c'est le seul moyen durable.

FAQ

Questions fréquentes sur l'audit de sécurité.

Oui, et c'est le malentendu le plus répandu. Les attaques qui touchent les sites de TPE ne sont pas ciblées : ce sont des robots qui testent automatiquement des millions d'adresses à la recherche d'une version vulnérable connue. Votre chiffre d'affaires ne les intéresse pas — votre serveur, si, pour héberger du spam ou rebondir ailleurs.

Le premier diagnostic, qui suffit à savoir si vous avez un problème sérieux, est gratuit. L'audit complet est établi sur devis selon la taille et la complexité du site : un site vitrine et une application métier avec espace client ne demandent pas le même travail.

Non. L'audit se fait en lecture, sans modification et sans interruption. Seule la phase de correction, si vous nous la confiez, peut demander une courte fenêtre d'intervention — planifiée avec vous, en dehors de vos heures d'activité.

Il couvre le volet technique du RGPD : quelles données sont collectées, où elles sont stockées, combien de temps, qui y a accès, et quels traceurs sont déposés chez vos visiteurs. Ce n'est pas une prestation juridique, mais c'est le socle sur lequel une mise en conformité s'appuie — et c'est là que se trouvent la plupart des écarts.

C'est même le cas le plus fréquent. L'audit ne suppose aucun engagement avec nous : le rapport vous appartient et vous pouvez parfaitement le remettre à votre prestataire actuel pour qu'il applique les correctifs.

Savoir où vous en êtes

Le premier diagnostic est gratuit et sans engagement. Vous saurez en quelques jours si votre site présente un risque réel.

Vos données servent uniquement à vous recontacter. Aucun spam, conformité RGPD.