Surface exposée
Domaine, sous-domaines visibles dans les certificats publics, adresses annexes qui répondent encore.
Cybersécurité pour sites web et boutiques en ligne
Votre site est au cœur de votre activité. Avec le temps, des technologies s'accumulent, des configurations changent et certaines ressources restent exposées sans que vous le sachiez. Je regarde ce qui est visible depuis Internet, je vous explique ce qui compte, puis je vous accompagne si vous le souhaitez.
Ce qui est visible depuis Internet
Surface visible
Le point de départ
Un site peut fonctionner parfaitement tout en exposant des technologies anciennes, des composants à mettre à jour, des configurations insuffisantes ou des ressources dont vous avez oublié l'existence.
Au fil des années, les extensions s'accumulent, les versions évoluent, les prestataires changent et de nouveaux services apparaissent. Personne ne refait le tour de l'ensemble.
Notre première étape consiste simplement à regarder.
Le pré-audit
Le pré-audit est une première lecture de votre présence numérique : ce qui est publiquement visible, ce qui mérite une vérification, et dans quel ordre s'en occuper. Il ne remplace pas un audit approfondi et ne cherche jamais à exploiter votre environnement.
Ce que j'analyse
Domaine, sous-domaines visibles dans les certificats publics, adresses annexes qui répondent encore.
CMS, frameworks, serveur, langages et services tiers identifiables depuis l'extérieur.
Extensions, bibliothèques JavaScript et composants open source visibles dans les pages.
Versions publiquement identifiables, avec les cycles de support connus pour les plus courantes.
En-têtes de sécurité, certificat HTTPS, DNS, messagerie (SPF, DKIM, DMARC), cookies.
Rapprochement avec des avis de sécurité publics lorsqu'une version est identifiable. Ce n'est pas une liste exhaustive.
Technologies sans support, composants abandonnés, éléments qui rendent la maintenance plus difficile.
Adresses évoquant un test, une préproduction ou une administration, et fichiers qui n'ont rien à faire en ligne.
Le rapport
Chaque constat est écrit pour un dirigeant, pas pour un technicien. Et il ne vous est jamais demandé de me croire sur parole.
Moins de bruit. Plus de contexte. Des actions concrètes.
Aucune règle ne dit aux messageries quels serveurs ont le droit d'envoyer des e-mails au nom du domaine.
Ce que l'outil a lu
Enregistrements TXT : aucun ne commence par v=spf1
Ce qui peut arriver
Un faux e-mail « facture à régler » semble venir de votre adresse. C'est votre nom qui est abîmé.
Vérifiez vous-même
Dans un terminal : nslookup -type=TXT votre-domaine
Illustration avec des données fictives. Un vrai rapport reprend votre domaine et vos constats.
Sécurité et activité
Un site n'est pas seulement une technologie. C'est parfois votre boutique, votre canal de vente, votre vitrine ou votre principal point de contact. La sécurité se pense en fonction de votre activité, pas seulement de votre infrastructure.
Commandes, devis, prises de contact.
Ce qui est vu, cherché et acheté.
Ce que le site collecte et conserve.
Mises à jour, accès, configuration.
Boutiques et technologies
Votre boutique en ligne concentre des commandes, des comptes clients et une part essentielle de votre relation commerciale. Une faiblesse technique peut devenir un problème commercial. Sans discours alarmiste : une vision claire de votre exposition et des priorités qui en découlent.
Si votre site tourne sur une plateforme entièrement gérée par son éditeur (Shopify, Wix, Squarespace), il y a généralement peu à reprendre côté technique. Je vous le dirai franchement.
Chaque couche a ses versions, ses réglages et son propre rythme de mise à jour.
Sécurité et conformité
Pour une entreprise qui vend ou collecte des données en ligne, un défaut de configuration touche quatre choses à la fois : la sécurité, le cadre réglementaire, les finances et la réputation. Chaque constat de mon rapport est relié à ces quatre angles, avec la source officielle quand elle existe.
RGPD, articles 32 et 33
Vous devez mettre en place des mesures de sécurité adaptées au risque. En cas de violation de données, la CNIL doit être notifiée dans un délai de 72 heures.
Amendes administratives possibles : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les obligations de sécurité (article 83).
Loi Informatique et Libertés, article 82
Les traceurs publicitaires ou de mesure non essentiels demandent un consentement préalable, libre et éclairé, qui peut être retiré aussi simplement qu'il a été donné.
En 2025, la CNIL a sanctionné 21 organismes sur ce sujet.
Code de la consommation
Une boutique en ligne doit afficher ses conditions de vente, les garanties légales, et les coordonnées de son médiateur de la consommation sur son site.
Ces points font partie des contrôles de la DGCCRF.
LCEN, article 6, et exigences de paiement
Un site doit présenter ses mentions légales. Et si vous encaissez par carte, votre banque ou votre prestataire de paiement peut vous demander de respecter des règles de sécurité (PCI DSS).
Le paiement par prestataire (Stripe, PayPal et autres) limite fortement ce périmètre.
Source : bilan des sanctions 2025 de la CNIL. Les montants cumulés (486,8 M€) sont portés par deux amendes visant de très grands acteurs (325 et 150 M€) : ils ne reflètent pas ce que risque une petite entreprise. Ce qui compte, c'est que ces sujets sont réellement contrôlés.
Le parcours
Pré-audit, audit, sécurisation, refonte, suivi : vous entrez par l'étape qui correspond à votre situation, et vous vous arrêtez quand vous le décidez.
Étape 3 · Sécurisation
Un rapport ne sécurise pas un site. Après l'identification des risques, je peux traiter ce qui doit l'être : mises à jour, durcissement, configuration, accès, réduction de la dette technique, puis vérification des corrections.
L'objectif n'est pas de tout changer, mais de faire les bons changements au bon moment, en proportion de votre activité. Sécuriser sans bloquer.
Sur devisÉtape 4 · Création et refonte
Architecture ancienne, dépendances accumulées, composants abandonnés : dans certains cas, repartir sur de meilleures bases est plus pertinent que continuer à corriger. Et pour un nouveau projet, la meilleure vulnérabilité est celle qu'on évite de créer.
La sécurité ne doit pas être une couche ajoutée à la fin d'un projet.
Sur devisÉtape 5 · Suivi continu
Une nouvelle fonctionnalité, une mise à jour, une extension ou un changement de prestataire modifie votre niveau d'exposition. Le suivi consiste à regarder régulièrement, à comparer avec le contrôle précédent et à traiter ce qui change. Votre premier audit devient le point de départ.
Puis le cycle recommence, avec l'historique en mémoire. Suivi mensuel sur devis.
Mesurer les progrès, pas seulement constater les problèmes.
Illustration de la logique de suivi, avec des chiffres fictifs.
La vision
Mon objectif : une vision continue plutôt qu'un audit oublié dans une boîte mail. L'espace client est en préparation. Voici ce qu'il doit vous permettre de retrouver au même endroit. En attendant, chaque client reçoit un dossier tenu à jour, avec l'historique de ses contrôles.
Aperçu de la vision produit, avec des données fictives. Je ne présente pas ici de résultats réels.
Votre situation
Vous n'avez pas besoin de connaître votre niveau de sécurité avant de me contacter. Choisissez la phrase qui vous ressemble : le formulaire s'adapte.
Mon site fonctionne, mais je ne sais pas vraiment ce qui est visible.
Pré-audit gratuitUne alerte, une remarque d'un client ou d'un prestataire.
Analyse ou auditJe sais ce qu'il faut traiter, il me faut quelqu'un pour le faire.
SécurisationIl est ancien, lent, ou plus personne ne sait comment il est construit.
Audit technique ou refonteUne nouvelle boutique, un nouveau site, une nouvelle activité en ligne.
Création avec la sécurité intégréeJe ne veux pas être seul face aux mises à jour et aux alertes.
Accompagnement continuConnexion suspecte, contenu modifié, redirection inattendue : la première question est « que s'est-il passé ? ». Je peux vous aider à qualifier la situation et à décider des premières mesures. Ce n'est pas un service d'astreinte : je réponds en jours ouvrés.
Transparence
Le pré-audit n'est ni un test d'intrusion, ni un audit exhaustif, ni une certification. Un bon résultat ne garantit pas l'absence de problème interne : il décrit ce qui est observable de l'extérieur, un jour donné.
Vous n'avez pas besoin de devenir expert en cybersécurité. Vous avez besoin de savoir ce qui est exposé, ce qui mérite votre attention, ce qui peut attendre et quelles décisions demandent un spécialiste.
La technique reste derrière. La décision reste devant.
Des constats exploitables, pas seulement des alertes : le composant concerné, la priorité, le risque, la preuve et le moyen de vérifier.
Du contexte plutôt que du bruit.
Pourquoi moi
Consultant en cybersécurité indépendant. Formé en gouvernance, risques et conformité (Mastère Spécialisé à Centrale Méditerranée), formé à la méthode EBIOS Risk Manager (certification ANSSI). Expérience en collectivité et en conseil auprès de plusieurs clients.
Votre contexte d'abord, la technique ensuite.
Tout n'a pas la même urgence.
Proportionné à votre activité.
Un interlocuteur qui connaît votre historique.
Vous restez maître de vos décisions : je ne transforme pas chaque constat en prestation obligatoire.
Questions fréquentes
Oui. Le rapport de pré-audit est gratuit et vous appartient. Il n'est pas coupé en une partie gratuite et une partie payante. Les étapes suivantes (audit approfondi, sécurisation, refonte, suivi) se font sur devis, et uniquement si vous le décidez.
Le pré-audit se limite à ce qu'un visiteur ou un moteur de recherche peut voir : pages publiques, en-têtes, certificat, enregistrements DNS. Il n'exploite aucune faille et ne teste aucun accès. C'est pourquoi je vous demande de confirmer que le site est le vôtre. Un audit plus profond n'est jamais réalisé sans votre autorisation écrite.
Non. L'analyse est en lecture seule et espacée, comme le ferait un visiteur attentif. Rien n'est installé, rien n'est modifié.
L'adresse de votre site et une adresse e-mail pour recevoir le rapport. Aucun mot de passe, aucun accès à l'hébergement.
Je relis chaque rapport avant de vous l'envoyer. Comptez 48 h ouvrées en général. Un humain relit toujours, pour éviter les faux positifs.
Ces plateformes sont gérées par leur éditeur : il y a peu à reprendre côté technique. Vous aurez surtout un regard sur la configuration du domaine, la messagerie et les mentions légales. Si je pense que vous n'avez pas besoin de moi, je vous le dirai.
Tout ce qui est protégé par un mot de passe, le code de votre serveur, vos bases de données, vos processus internes. Le pré-audit décrit l'extérieur, un jour donné, rien de plus. C'est pour cela qu'il existe un audit approfondi.
Elles servent uniquement à vous répondre et à réaliser l'analyse demandée. Pas de cookies de suivi sur ce site, pas de revente. Le détail est dans la politique de confidentialité.