Cybersécurité pour sites web et boutiques en ligne

Votre site évolue. Votre sécurité aussi.

Votre site est au cœur de votre activité. Avec le temps, des technologies s'accumulent, des configurations changent et certaines ressources restent exposées sans que vous le sachiez. Je regarde ce qui est visible depuis Internet, je vous explique ce qui compte, puis je vous accompagne si vous le souhaitez.

  • Gratuit
  • Passif, lecture seule
  • Rien n'est modifié sur votre site
  • Rapport clair, sans jargon

Le point de départ

Vous savez que votre site fonctionne. Mais savez-vous ce qu'il expose ?

Un site peut fonctionner parfaitement tout en exposant des technologies anciennes, des composants à mettre à jour, des configurations insuffisantes ou des ressources dont vous avez oublié l'existence.

Au fil des années, les extensions s'accumulent, les versions évoluent, les prestataires changent et de nouveaux services apparaissent. Personne ne refait le tour de l'ensemble.

  • Extensions oubliées
  • Versions anciennes
  • Anciens prestataires
  • Espaces de test
  • Configurations d'origine

Notre première étape consiste simplement à regarder.

Ce qui entoure un site au fil des années Schéma : un site au centre, entouré de sous-domaines, d'extensions, d'anciens prestataires, d'un espace de test, de la messagerie et des sauvegardes. Certains éléments sont oubliés. Votre site Sous-domaines Extensions Messagerie Sauvegardes Ancien prestataire Espace de test oublié
Illustration : ce qui s'ajoute autour d'un site avec le temps. En orange, ce que l'on oublie le plus souvent.

Le pré-audit

Avant de corriger, il faut savoir où regarder.

Le pré-audit est une première lecture de votre présence numérique : ce qui est publiquement visible, ce qui mérite une vérification, et dans quel ordre s'en occuper. Il ne remplace pas un audit approfondi et ne cherche jamais à exploiter votre environnement.

  1. Votre siteVous m'indiquez l'adresse. C'est tout ce qu'il faut.
  2. Analyse passiveJe lis ce qu'un visiteur ou un moteur de recherche peut voir.
  3. TechnologiesOutils, versions et services identifiables sont recensés.
  4. Points d'attentionChaque constat est rapproché de sa preuve.
  5. PrioritésVous recevez un rapport : l'essentiel d'abord.

Ce que j'analyse

Une présence numérique ne se résume pas à une page d'accueil.

Surface exposée

Domaine, sous-domaines visibles dans les certificats publics, adresses annexes qui répondent encore.

Technologies

CMS, frameworks, serveur, langages et services tiers identifiables depuis l'extérieur.

Composants

Extensions, bibliothèques JavaScript et composants open source visibles dans les pages.

Versions

Versions publiquement identifiables, avec les cycles de support connus pour les plus courantes.

Configuration

En-têtes de sécurité, certificat HTTPS, DNS, messagerie (SPF, DKIM, DMARC), cookies.

Points publiquement connus

Rapprochement avec des avis de sécurité publics lorsqu'une version est identifiable. Ce n'est pas une liste exhaustive.

Dette technique observable

Technologies sans support, composants abandonnés, éléments qui rendent la maintenance plus difficile.

Environnements exposés

Adresses évoquant un test, une préproduction ou une administration, et fichiers qui n'ont rien à faire en ligne.

Le rapport

Pas besoin d'être expert pour comprendre votre exposition.

Chaque constat est écrit pour un dirigeant, pas pour un technicien. Et il ne vous est jamais demandé de me croire sur parole.

  • Ce que j'ai observé, et la ligne exacte lue sur votre site.
  • Pourquoi cela compte et ce qui peut arriver, en termes d'activité.
  • Le niveau de priorité, pour savoir quoi traiter d'abord.
  • Comment le vérifier vous-même, en une phrase, sans outil spécialisé.
  • Faut-il aller plus loin, et si oui, sur quoi.

Moins de bruit. Plus de contexte. Des actions concrètes.

Lire un exemple complet

rapport · constat 1 sur 7
À régler viteExemple fictif

N'importe qui peut envoyer un e-mail en se faisant passer pour vous

Aucune règle ne dit aux messageries quels serveurs ont le droit d'envoyer des e-mails au nom du domaine.

Ce que l'outil a lu

Enregistrements TXT : aucun ne commence par v=spf1

Ce qui peut arriver

Un faux e-mail « facture à régler » semble venir de votre adresse. C'est votre nom qui est abîmé.

Vérifiez vous-même

Dans un terminal : nslookup -type=TXT votre-domaine

Illustration avec des données fictives. Un vrai rapport reprend votre domaine et vos constats.

Sécurité et activité

Sécuriser votre site, c'est aussi protéger ce qu'il permet à votre entreprise de faire.

Un site n'est pas seulement une technologie. C'est parfois votre boutique, votre canal de vente, votre vitrine ou votre principal point de contact. La sécurité se pense en fonction de votre activité, pas seulement de votre infrastructure.

1 · ActivitéVos ventes et vos clients

Commandes, devis, prises de contact.

2 · SiteVotre vitrine en ligne

Ce qui est vu, cherché et acheté.

3 · DonnéesComptes, commandes, paiements

Ce que le site collecte et conserve.

4 · SécuritéCe qui tient tout cela

Mises à jour, accès, configuration.

Boutiques et technologies

Votre technologie ne devrait pas définir votre niveau de sécurité.

Votre boutique en ligne concentre des commandes, des comptes clients et une part essentielle de votre relation commerciale. Une faiblesse technique peut devenir un problème commercial. Sans discours alarmiste : une vision claire de votre exposition et des priorités qui en découlent.

  • WordPress
  • WooCommerce
  • PrestaShop
  • Autres CMS
  • PHP
  • JavaScript, Node.js
  • Java, .NET
  • Sur mesure

Si votre site tourne sur une plateforme entièrement gérée par son éditeur (Shopify, Wix, Squarespace), il y a généralement peu à reprendre côté technique. Je vous le dirai franchement.

Application ou CMSWordPress, PrestaShop, sur mesure
Extensions et bibliothèquesmodules, scripts, composants open source
Serveur et langageApache, nginx, PHP, Node.js
Domaine, DNS et certificatadresses, messagerie, HTTPS
Hébergementoù tout cela tourne

Chaque couche a ses versions, ses réglages et son propre rythme de mise à jour.

Sécurité et conformité

Un point technique n'est pas qu'un point technique. Il a aussi un cadre.

Pour une entreprise qui vend ou collecte des données en ligne, un défaut de configuration touche quatre choses à la fois : la sécurité, le cadre réglementaire, les finances et la réputation. Chaque constat de mon rapport est relié à ces quatre angles, avec la source officielle quand elle existe.

CybersécuritéCe qui peut être exploité ou détourné.
RéglementaireCe que la loi ou une autorité attend de vous.
FinancierVentes bloquées, temps perdu, amendes possibles.
RéputationLa confiance de vos clients et partenaires.

RGPD, articles 32 et 33

Protéger les données de vos clients

Vous devez mettre en place des mesures de sécurité adaptées au risque. En cas de violation de données, la CNIL doit être notifiée dans un délai de 72 heures.

Amendes administratives possibles : jusqu'à 10 M€ ou 2 % du chiffre d'affaires mondial pour les obligations de sécurité (article 83).

Loi Informatique et Libertés, article 82

Cookies et traceurs

Les traceurs publicitaires ou de mesure non essentiels demandent un consentement préalable, libre et éclairé, qui peut être retiré aussi simplement qu'il a été donné.

En 2025, la CNIL a sanctionné 21 organismes sur ce sujet.

Code de la consommation

Informer vos acheteurs

Une boutique en ligne doit afficher ses conditions de vente, les garanties légales, et les coordonnées de son médiateur de la consommation sur son site.

Ces points font partie des contrôles de la DGCCRF.

LCEN, article 6, et exigences de paiement

Identification et paiement

Un site doit présenter ses mentions légales. Et si vous encaissez par carte, votre banque ou votre prestataire de paiement peut vous demander de respecter des règles de sécurité (PCI DSS).

Le paiement par prestataire (Stripe, PayPal et autres) limite fortement ce périmètre.

83sanctions prononcées par la CNIL en 2025
14organismes sanctionnés notamment pour un défaut de sécurité
21organismes sanctionnés sur les cookies et traceurs

Source : bilan des sanctions 2025 de la CNIL. Les montants cumulés (486,8 M€) sont portés par deux amendes visant de très grands acteurs (325 et 150 M€) : ils ne reflètent pas ce que risque une petite entreprise. Ce qui compte, c'est que ces sujets sont réellement contrôlés.

Ma façon de le présenter

  • Un constat technique n'est pas une infraction. Seule l'autorité compétente qualifie un manquement.
  • Je ne vous annonce jamais une sanction comme certaine, et je ne donne pas d'avis juridique.
  • Je distingue ce que j'ai observé, ce que cela peut impliquer, et ce qui reste à vérifier avec vous.
Voir où j'en suis

Le parcours

Une seule relation. Plusieurs façons de commencer.

Pré-audit, audit, sécurisation, refonte, suivi : vous entrez par l'étape qui correspond à votre situation, et vous vous arrêtez quand vous le décidez.

Étape 1 · Premier regard

Le pré-audit

  • Observation passive de ce qui est public
  • Aucun accès à votre site demandé
  • Rapport avec preuves et priorités
  • Donne une direction, sans promettre l'exhaustivité
Gratuit
Étape 2 · Aller plus loin

L'audit approfondi

  • Périmètre défini avec vous : site, CMS, application, accès, configuration
  • Réalisé uniquement avec votre autorisation écrite
  • Plan d'action chiffré et priorisé
  • Je n'audite pas pour auditer : seulement ce qui doit l'être
Sur devis

Étape 3 · Sécurisation

Trouver un problème n'est que la première moitié du travail.

Un rapport ne sécurise pas un site. Après l'identification des risques, je peux traiter ce qui doit l'être : mises à jour, durcissement, configuration, accès, réduction de la dette technique, puis vérification des corrections.

L'objectif n'est pas de tout changer, mais de faire les bons changements au bon moment, en proportion de votre activité. Sécuriser sans bloquer.

Sur devis
  1. ProblèmeUn constat, sa preuve et son contexte.
  2. PrioritéCe qui compte d'abord, ce qui peut attendre.
  3. CorrectionTraitée sans casser ce qui fonctionne.
  4. VérificationOn relance le contrôle pour le confirmer.
01
DesignCe que vos clients voient et utilisent.
02
ArchitectureAccès, données, dépendances, sauvegardes.
03
SécuritéPensée dès le départ, pas ajoutée à la fin.
04
Mise en productionConfiguration, contrôle, puis suivi.

Étape 4 · Création et refonte

Parfois, sécuriser l'existant ne suffit plus.

Architecture ancienne, dépendances accumulées, composants abandonnés : dans certains cas, repartir sur de meilleures bases est plus pertinent que continuer à corriger. Et pour un nouveau projet, la meilleure vulnérabilité est celle qu'on évite de créer.

La sécurité ne doit pas être une couche ajoutée à la fin d'un projet.

Sur devis

Étape 5 · Suivi continu

Votre site ne reste pas figé. Pourquoi votre sécurité le serait-elle ?

Une nouvelle fonctionnalité, une mise à jour, une extension ou un changement de prestataire modifie votre niveau d'exposition. Le suivi consiste à regarder régulièrement, à comparer avec le contrôle précédent et à traiter ce qui change. Votre premier audit devient le point de départ.

  1. 1AnalyseUn état des lieux de référence.
  2. 2ActionLes priorités sont traitées.
  3. 3VérificationOn confirme que c'est corrigé.
  4. 4ÉvolutionLe site change, c'est normal.
  5. 5Nouvelle analyseOn compare avec le contrôle précédent.

Puis le cycle recommence, avec l'historique en mémoire. Suivi mensuel sur devis.

Mesurer les progrès, pas seulement constater les problèmes.

Premier contrôle12points d'attention
Après sécurisation4points d'attention
Contrôle suivant2points à surveiller

Illustration de la logique de suivi, avec des chiffres fictifs.

La vision

Votre sécurité ne devrait pas finir dans un PDF.

Mon objectif : une vision continue plutôt qu'un audit oublié dans une boîte mail. L'espace client est en préparation. Voici ce qu'il doit vous permettre de retrouver au même endroit. En attendant, chaque client reçoit un dossier tenu à jour, avec l'historique de ses contrôles.

espace client · aperçu de la vision produit, données fictives
AKTrustTableau de bordAnalysesVulnérabilitésActionsEnvironnementDocuments

Vue d'ensemble

3points prioritaires
4actions en cours
9actions terminées
Dernière analyseil y a 12 joursÀ jour
Prochaine vérificationdans 18 joursPlanifiée
Évolution depuis le premier contrôle12 points, puis 7, puis 3

Aperçu de la vision produit, avec des données fictives. Je ne présente pas ici de résultats réels.

Votre situation

Commencez là où vous en êtes.

Vous n'avez pas besoin de connaître votre niveau de sécurité avant de me contacter. Choisissez la phrase qui vous ressemble : le formulaire s'adapte.

Quelque chose s'est passé sur votre site ?

Connexion suspecte, contenu modifié, redirection inattendue : la première question est « que s'est-il passé ? ». Je peux vous aider à qualifier la situation et à décider des premières mesures. Ce n'est pas un service d'astreinte : je réponds en jours ouvrés.

Décrire la situation

Transparence

Ce que je fais. Et ce que je ne fais pas.

Je fais

Observer, expliquer, accompagner

  • Observer ce qui est public
  • Analyser et contextualiser
  • Prioriser selon votre activité
  • Recommander, puis accompagner si vous le souhaitez
  • Vérifier que les corrections fonctionnent
Sans votre accord écrit, je ne fais pas

Rien d'intrusif

  • Aucune exploitation de faille
  • Aucune attaque, aucun test de force
  • Aucune modification de votre environnement
  • Aucune action susceptible de perturber votre activité
  • Aucune promesse de « site 100 % sécurisé »

Le pré-audit n'est ni un test d'intrusion, ni un audit exhaustif, ni une certification. Un bon résultat ne garantit pas l'absence de problème interne : il décrit ce qui est observable de l'extérieur, un jour donné.

Pour les dirigeants

Vous n'avez pas besoin de devenir expert en cybersécurité. Vous avez besoin de savoir ce qui est exposé, ce qui mérite votre attention, ce qui peut attendre et quelles décisions demandent un spécialiste.

La technique reste derrière. La décision reste devant.

Pour les équipes techniques

Des constats exploitables, pas seulement des alertes : le composant concerné, la priorité, le risque, la preuve et le moyen de vérifier.

Du contexte plutôt que du bruit.

Pourquoi moi

Parce que je ne veux pas seulement vous dire ce qui ne va pas.

Consultant en cybersécurité indépendant. Formé en gouvernance, risques et conformité (Mastère Spécialisé à Centrale Méditerranée), formé à la méthode EBIOS Risk Manager (certification ANSSI). Expérience en collectivité et en conseil auprès de plusieurs clients.

Comprendre avant de corriger

Votre contexte d'abord, la technique ensuite.

Prioriser avant d'agir

Tout n'a pas la même urgence.

Sécuriser sans bloquer

Proportionné à votre activité.

Rester dans la durée

Un interlocuteur qui connaît votre historique.

Vous restez maître de vos décisions : je ne transforme pas chaque constat en prestation obligatoire.

Questions fréquentes

Ce que l'on me demande avant de commencer.

Le pré-audit est-il vraiment gratuit ?

Oui. Le rapport de pré-audit est gratuit et vous appartient. Il n'est pas coupé en une partie gratuite et une partie payante. Les étapes suivantes (audit approfondi, sécurisation, refonte, suivi) se font sur devis, et uniquement si vous le décidez.

Est-ce légal d'analyser mon site ?

Le pré-audit se limite à ce qu'un visiteur ou un moteur de recherche peut voir : pages publiques, en-têtes, certificat, enregistrements DNS. Il n'exploite aucune faille et ne teste aucun accès. C'est pourquoi je vous demande de confirmer que le site est le vôtre. Un audit plus profond n'est jamais réalisé sans votre autorisation écrite.

Allez-vous modifier ou ralentir mon site ?

Non. L'analyse est en lecture seule et espacée, comme le ferait un visiteur attentif. Rien n'est installé, rien n'est modifié.

Que dois-je vous donner pour commencer ?

L'adresse de votre site et une adresse e-mail pour recevoir le rapport. Aucun mot de passe, aucun accès à l'hébergement.

Combien de temps faut-il pour recevoir le rapport ?

Je relis chaque rapport avant de vous l'envoyer. Comptez 48 h ouvrées en général. Un humain relit toujours, pour éviter les faux positifs.

Et si mon site est sur Shopify, Wix ou Squarespace ?

Ces plateformes sont gérées par leur éditeur : il y a peu à reprendre côté technique. Vous aurez surtout un regard sur la configuration du domaine, la messagerie et les mentions légales. Si je pense que vous n'avez pas besoin de moi, je vous le dirai.

Qu'est-ce que vous ne pouvez pas voir ?

Tout ce qui est protégé par un mot de passe, le code de votre serveur, vos bases de données, vos processus internes. Le pré-audit décrit l'extérieur, un jour donné, rien de plus. C'est pour cela qu'il existe un audit approfondi.

Que deviennent mes données ?

Elles servent uniquement à vous répondre et à réaliser l'analyse demandée. Pas de cookies de suivi sur ce site, pas de revente. Le détail est dans la politique de confidentialité.

Indispensable pour un pré-audit.