Aller au contenu
Elouan BoisseauDéveloppeur web

Sécurité web : protéger votre site

Mises à jour, mots de passe, sauvegardes, HTTPS… Les bonnes pratiques essentielles pour protéger le site de votre entreprise, sans être un expert.

SécuritéBonnes pratiques4 min de lecture
Sommaire

« Mon site est trop petit pour intéresser les pirates. » C’est une idée reçue répandue, et fausse. L’essentiel des attaques est automatisé : des robots parcourent le web en permanence à la recherche de failles connues, sans se soucier de la taille de l’entreprise.

Un site piraté peut afficher des publicités douteuses, rediriger vos visiteurs vers des arnaques, servir à envoyer du spam ou être signalé comme dangereux par les navigateurs. Bonne nouvelle : quelques réflexes suffisent à écarter la grande majorité des risques.

1. Les mises à jour, première protection

Quand une faille est découverte dans un logiciel (un CMS, une extension, un thème, une bibliothèque de code), un correctif est publié… et la faille devient publique. Les robots l’exploitent alors sur tous les sites qui n’ont pas fait la mise à jour.

  • Appliquez rapidement les mises à jour de sécurité.
  • Supprimez, et pas seulement désactivez, les extensions et thèmes inutilisés.
  • Méfiez-vous des extensions abandonnées par leurs auteurs.
  • Testez les mises à jour importantes avant de les appliquer sur le site en ligne, ou confiez-les à votre prestataire.

2. Des accès bien protégés

Un mot de passe deviné ou volé, et c’est la porte grande ouverte.

  • Un mot de passe long et unique par service. Une phrase de passe ou un gestionnaire de mots de passe rendent la chose simple.
  • La double authentification partout où elle existe : hébergeur, registraire du nom de domaine, administration du site, messagerie.
  • Un compte par personne, avec uniquement les droits nécessaires. Quand quelqu’un quitte l’entreprise, son accès est supprimé.
  • Une limite au nombre de tentatives de connexion, pour décourager les robots qui essaient des milliers de mots de passe. Sur le site d’Arena Padel Niort, par exemple, l’administration n’accepte que cinq essais par quart d’heure.

3. Le HTTPS, indispensable

Le cadenas dans la barre d’adresse indique que les échanges entre le visiteur et votre site sont chiffrés : personne ne peut les lire ou les modifier en chemin. Sans HTTPS, les navigateurs affichent « Non sécurisé », de quoi faire fuir n’importe quel visiteur.

Les certificats sont aujourd’hui gratuits (avec Let’s Encrypt, par exemple) et souvent inclus chez les hébergeurs : il n’y a aucune raison de s’en passer. Vérifiez simplement qu’ils se renouvellent automatiquement.

4. Des sauvegardes… testées

La sauvegarde est votre assurance. En cas de piratage, d’erreur de manipulation ou de panne, elle permet de revenir en arrière.

  • Automatique et régulière, quotidienne si votre contenu change souvent.
  • Stockée ailleurs que sur le serveur du site.
  • Conservée sur plusieurs versions, pour pouvoir revenir avant une infection passée inaperçue.
  • Testée : une sauvegarde qu’on n’a jamais restaurée est une promesse, pas une garantie.

Retenez la règle du 3-2-1 : trois copies de vos données, sur deux supports différents, dont une hors de vos locaux.

5. Des formulaires qui ne servent pas les spammeurs

Les formulaires de contact sont une porte d’entrée privilégiée pour le spam et les tentatives d’attaque.

  • Tous les champs sont vérifiés par le serveur, pas seulement dans le navigateur.
  • Une protection anti-robots discrète filtre les envois automatiques (champ piège invisible, limitation du nombre d’envois) sans imposer de casse-tête aux visiteurs.
  • L’accusé de réception envoyé au visiteur ne reprend pas son message : sinon, n’importe qui pourrait utiliser votre formulaire pour envoyer du spam en votre nom.
  • Ne collectez que les données nécessaires : c’est aussi une exigence du RGPD.

6. Surveiller pour réagir vite

  • Une surveillance de disponibilité vous alerte si le site ne répond plus.
  • La Google Search Console, gratuite, vous prévient si Google détecte un piratage ou un problème de sécurité sur votre site.
  • Le renouvellement automatique du nom de domaine doit être activé. Un domaine expiré, c’est un site hors ligne, et une adresse que quelqu’un d’autre peut racheter.

Et si c’est déjà arrivé ?

Pages inconnues, redirections étranges, avertissement du navigateur, message de la Search Console : ne paniquez pas, mais agissez vite.

  1. Changez tous les mots de passe liés au site (administration, hébergement, messagerie).
  2. Prévenez votre hébergeur ou votre prestataire.
  3. Restaurez une sauvegarde saine, antérieure à l’attaque.
  4. Corrigez la faille qui a permis l’intrusion (le plus souvent, une mise à jour manquante).
  5. Demandez un réexamen dans la Search Console si Google a signalé le site.

Pour être accompagné, la plateforme publique Cybermalveillance.gouv.fr (nouvel onglet) propose des conseils et une mise en relation avec des professionnels de confiance.

En résumé

  • Les petits sites sont des cibles comme les autres, car les attaques sont automatisées.
  • Mises à jour, accès protégés, HTTPS et sauvegardes testées couvrent l’essentiel des risques.
  • Surveillez votre site pour réagir vite en cas de problème.

C’est exactement le rôle de la maintenance mensuelle : mises à jour, sauvegardes et surveillance, pour que vous n’ayez pas à y penser.

Ces conseils vous sont utiles ?

Recevez les prochains articles directement dans votre boîte mail.

Pas de spam, seulement des conseils utiles. Désinscription en un clic. Confidentialité

À lire aussi

  • BusinessSEO

    Pourquoi avoir un site web en 2026 ?

    Réseaux sociaux, fiche Google, bouche-à-oreille… Un site est-il encore utile pour une petite entreprise ? Cinq raisons concrètes de franchir le pas.

    3 min de lecture

  • UXPerformance

    Les 5 erreurs à éviter pour votre site

    Site illisible sur mobile, lent, sans coordonnées visibles… Les erreurs les plus fréquentes sur les sites de petites entreprises, et comment les corriger.

    3 min de lecture

Prêt à créer votre site ?

Planifions ensemble. Appel découverte gratuit de 30 minutes, sans engagement.