forumNouveau sujet

Y'a un moyen de vérifier la sécurité de notre site via Google, sans payer un scan payant ?

HHilal Ç***Nouveau membre
Poste
Directeur des systèmes d'information
Secteur
Construction
Type d'organisation
atelier
Membre depuis
août 2026
Message
292

Doki · Design d'interface · 2025

#1

On a un site e-commerce B2B qui fournit en gros de l'emballage et du matériel à des restaurants basés à Chicago. On a environ 45 000 visiteurs uniques par mois et un volume de commandes en ligne d'environ 20 000 dollars. Côté infra on utilise un CMS open source populaire.

Hier une agence de cybersécurité a appelé et a essayé de nous vendre un pack de scan de vulnérabilités régulier à 150 dollars par mois en prétendant que notre site était vulnérable. Le commercial nous a fait peur en disant "Google peut blacklister votre site à tout moment, si on montre un écran d'avertissement rouge à vos clients tout votre trafic tombe à zéro".

Ce que je me demande c'est ça : est-ce qu'on peut pas suivre gratuitement la sécurité du site via les panneaux webmaster, la Search Console et les outils de transparence que Google propose ? Est-ce que Google nous prévient à temps en cas de malware ou de hack, ou est-ce que ce genre de services de scan payants sont vraiment indispensables ?

VVeli K***Membre actif
Poste
Responsable d'entrepôt
Secteur
Logistique
Type d'organisation
entreprise individuelle
Membre depuis
juin 2022
Message
204
Plus utile#2

Réponse courte : les outils Google sont un excellent mécanisme de surveillance gratuit pour savoir si votre site a été attaqué ou s'il distribue des malwares aux visiteurs, mais c'est pas un scanner de failles proactif. Google ne détecte pas les vulnérabilités de votre site avant un hack ; il vous informe seulement quand votre site est effectivement compromis ou commence à diffuser du spam.

Pour utiliser correctement l'écosystème Google comme bouclier de sécurité, vous devez mettre en place ces 3 étapes : 1) Vérifiez la propriété au niveau du domaine sur Google Search Console et consultez chaque semaine l'onglet Sécurité et Actions manuelles dans le menu de gauche. Gardez les paramètres de notification ouverts pour que les alertes mail en cas de violation arrivent immédiatement à votre responsable technique. 2) En saisissant votre domaine dans l'outil Navigation sécurisée sous le Rapport de transparence Google, vérifiez si votre site est signalé comme distributeur de contenu trompeur ou de fichiers malveillants. 3) À intervalles réguliers, tapez votre domaine dans la barre de recherche avec des paramètres de recherche spéciaux pour scanner manuellement s'il y a des pages spam ou des liens en langue étrangère ajoutés à votre base de données ou serveur à votre insu.

Pour ce qui est de l'offre à 150 dollars par mois ; si votre site traite des cartes bancaires ou des données clients, des risques comme l'élévation de privilèges côté serveur, la manipulation de formulaires et l'injection dans la base de données, que Google ne peut pas voir, sont toujours présents. Mais le scan vendu par l'agence se résume généralement au rapport automatique d'outils de base. Si vous gardez votre CMS, vos extensions et vos logiciels serveur à jour et que vous mettez en place une bonne règle de pare-feu cloud, vous n'avez pas du tout besoin de claquer cet abonnement à 150 dollars dans un premier temps.

MMehmet Y***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
6
#3

Google c'est pas un flic, c'est les pompiers ; il vous prévient pas quand il y a un risque d'incendie chez vous, mais quand les flammes envahissent le toit et que les voisins voient la fumée, là il donne l'alerte. Pour de la sécurité préventive, Google seul ne suffit pas.

HHalilMembre actif
Poste
Chaîne d'approvisionnement
Membre depuis
déc. 2023
Message
114
#4

On est pas tombés dans ce genre de tactique de peur l'an dernier, mais on a aussi regardé Google Search Console trop tard. Un code de redirection caché avait été injecté sur notre site. Il a fallu 4 jours avant que Google détecte la situation et mette un écran rouge sur le site, et cette semaine-là nos commandes sont passées de 5 000 dollars à 800 dollars.

AAycan P***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
260
#5

90% des agences qui t'appellent font tourner en arrière-plan des scripts de scan open source gratuits trouvés sur internet et te sortent un joli PDF avec un logo. Plutôt que de filer 1 800 dollars par an pour des rapports automatiques comme ça, paie une fois un expert qui s'y connaît en gestion de serveur pour un durcissement de sécurité, c'est mieux.

RRamazan T***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
4
#6

Pour compléter les alertes Google gratuites, ne négligez surtout pas ces trois étapes : 1) Changez le chemin de connexion au panneau d'admin et activez la validation en deux étapes par SMS ou appli sur le compte administrateur. 2) Supprimez complètement tous les thèmes et extensions que vous n'utilisez pas. 3) Installez un pare-feu gratuit et un service de cache au niveau DNS pour bloquer le trafic des bots.

BBarış Y***Expert
Poste
Développeur back-end
Type d'organisation
agence boutique
Membre depuis
juin 2023
Message
296
#7

Le bot Google rend votre site de l'extérieur comme un visiteur standard. Du coup il peut pas scanner les ports ouverts derrière vos fichiers PHP, les backdoors ou les erreurs d'autorisation dans la base de données. Il peut seulement repérer les scripts malveillants visibles dans le code source, les iframes cachées ou les formulaires de phishing.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
3
#8

tenez-vous toujours à l'écart des agences qui font du marketing par la peur et franchement reliez les notifications e-mail de la search console au téléphone de votre admin faites des sauvegardes régulières de la base de données et des fichiers tous les jours. même s'il arrive un truc, restaurer la sauvegarde vous prendra une demi-heure.

KKaan G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
1
#9

Demain matin, allez sur le moteur de recherche et tapez le nom de votre site puis examinez les titres des pages dans les résultats. Si vous voyez pas de pages avec du casino, des médicaments sans ordonnance ou des caractères sans rapport, et que votre search console est propre, ne lâchez pas d'argent dans l'ambiance de panique de l'agence.

BBurak G***Membre actif
Poste
Comptable
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
oct. 2024
Message
184

Doki · Test d'intrusion · 2026

#10

Trois avis différents sont sortis, ils se complètent tous. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

À votre place, j'irais par cette voie.

SSinan B***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
140
#11

ma question va paraître un peu novice, désolé d'avance.. puis un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

l'erreur commise du côté de contrôle sécurité site google est généralement réversible, mais coûteuse puis si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHavva Y***Membre actif
Poste
Propriétaire d'entreprise
Secteur
Catering
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juil. 2023
Message
6

Doki · Application mobile · 2024

#12

Je partage mon expérience. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#13

j'ai vécu la même chose. aucun processus sans suivvi ne s'améliore, car vous ne savez pas quoi corriger.

si vous avez des questions, écrivez-moi je répondrai au mieux.

GGizem Y***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
filiale d'un groupe
Membre depuis
janv. 2024
Message
209

Doki · Contrat de maintenance serveur · 2025

#14

Je suis entièrement d'accord. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

BBurcu A***Membre actif
Poste
Directeur des opérations
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
janv. 2022
Message
5

Doki · Application mobile · 2026

#15

J'ai travaillé longtemps sur ce sujet. Si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Bon courage.

RRecep Y***Membre actif
Poste
Administrateur système
Secteur
Sport et fitness
Type d'organisation
agence boutique
Membre depuis
juin 2022
Message
9
#16

Je n'ai aucune expérience en contrôle sécurité site google, c'est pourquoi je pose la question. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Bon courage.

BBeren V***Membre actif
Poste
Technicien de maintenance
Secteur
Publicité et promotion
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
123
#17

Trois avis différents sont sortis ils se complètent tous... Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

Bon courage.

ZZerrin T***Membre actif
Poste
Agent de contrôle qualité
Secteur
Services de santé
Type d'organisation
coopérative
Membre depuis
oct. 2023
Message
389

Doki · Design d'interface · 2024

#18

Je vais défendre l'opposé, ne m'en veuillez pas. Tous ceux qui se pressent sur contrôle sécurité site google se heurtent au même obstacle.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

İİlker K***Expert
Poste
Développeur logiciel
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
nov. 2022
Message
42
#19

Je suis d'accord en partie, pas en partie. Si vous grondez les fausses alertes, plus personne ne signalera rien.

Je le note au cas où.

LLevent E***Membre actif
Poste
Responsable d'entrepôt
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
juil. 2024
Message
108
#20

Il y a un point auquel il faut faire attention. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

C'est confirmé par l'expérience.

Répondre