forumNouveau sujet

3 scanners de sécurité gratuits donnent 3 résultats différents — à qui faire confiance ?

SSultan A***Membre actif
Poste
Expert en test
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
143

Doki · Conseil en conformité RGPD · 2023

#1

La semaine dernière, on a constaté des ralentissements anormaux sur notre boutique en ligne de vente en gros d'articles de design pour le marché américain. Notre site fait environ 18.000 dollars de CA mensuel et reçoit 800 à 900 visiteurs uniques par jour. Pour vérifier ce qui clochait, on a lancé trois scanners de sécurité gratuits très connus sur le web. Résultat : on est totalement paumés, chacun dresse un constat radicalement différent.

Le premier outil dit que le site est parfaitement clean et à jour. Le deuxième signale une redirection suspecte dans un fichier JavaScript externe et prévient que le site risque d'être blacklisté. Le troisième ne trouve aucun malware mais classe notre site en risque élevé à cause du certificat SSL et des en-têtes HTTP. Ces incohérences nous inquiètent sérieusement, mais un audit complet par une boîte de cybersécurité nous coûterait autour de 1.500 dollars d'après un premier devis, et on préfère y voir clair avant de sortir le portefeuille.

Quel rapport prendre au sérieux parmi ces scanners gratuits ? Est-il vraiment possible de savoir si on a été infecté avec de simples outils d'analyse externes, ou quelles sont les démarches à faire directement côté serveur ?

BBetülExpert
Poste
Consultant en management
Membre depuis
oct. 2023
Message
164
Plus utile#2

Réponse courte : ces outils gratuits ne voient votre site que de l'extérieur, exactement comme un internaute lambda, donc impossible de s'y fier les yeux fermés. Cela dit, si au moins l'un d'eux remonte un code suspect, considérez qu'il y a intrusion jusqu'à preuve du contraire. L'outil qui annonce un site sain n'a tout simplement pas accès à vos fichiers serveur ni à votre base de données, ce qui explique qu'il ne voie rien.

Les scanners en ligne gratuits se contentent d'analyser le code source de la page visitée, les scripts externes chargés et la présence sur des listes noires publiques. Sauf que les malwares sont souvent conçus pour se cacher : ils affichent une page parfaitement propre aux robots des moteurs de recherche ou aux IP des scanners connus, tout en déclenchant la charge malveillante uniquement pour les vrais visiteurs ou certains navigateurs. Inspectez sans tarder le fichier JavaScript pointé par le second scanner via la console dev de votre navigateur pour voir s'il envoie des requêtes vers un domaine tiers inconnu.

Pas besoin de lâcher immédiatement 1.500 dollars d'audit. Commencez par lister côté serveur les fichiers système modifiés au cours des 14 derniers jours, vérifiez les comptes admin dans la base de données et filtrez les requêtes POST suspectes provenant d'IP inconnues dans vos logs d'accès serveur. Un coup d'œil au code permettra vite de savoir s'il s'agit d'un simple vieux script analytics obsolète ou d'une véritable injection de code.

IIrmak V***Membre actif
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2025
Message
312
#3

L'alerte JavaScript détectée par le deuxième outil est très probablement un mécanisme de redirection conditionnelle. Les codes malveillants ne s'affichent pas pour les administrateurs connectés, ils ne se déclenchent que pour les visiteurs dont le referer est Google. Récupérez le code de la page depuis le terminal avec curl en utilisant différents User-Agent et Referer. Cherchez dans le fichier des fonctions suspectes comme eval, base64_decode ou document.write.

GGökhan A***Membre actif
Poste
Fabricant · mobilier
Membre depuis
oct. 2023
Message
74
#4

Avant de paniquer, vérifiez deux choses : d'abord connectez-vous à la Search Console de Google pour votre site et allez dans l'onglet Problèmes de sécurité ; si Google a repéré un danger il y sera clairement indiqué. Ensuite, déterminez la date de la dernière sauvegarde saine de votre site. Si le problème a commencé il y a quelques jours, comparer avec la sauvegarde reste la méthode la plus rapide.

RReyhan A***Membre actif
Poste
Expert en marketing digital
Secteur
Joaillerie
Type d'organisation
distributeur régional
Membre depuis
oct. 2024
Message
97
#5

L'année dernière, on a ignoré une alerte similaire parce que deux scanners disaient que tout était propre. 48 heures plus tard, le moteur de recherche bloquait notre site avec un écran rouge. Les pubs ont été coupées et on a perdu environ 4.200 dollars de chiffre d'affaires cette semaine-là. Le rapport « clean » des scanners externes donne un faux sentiment de sécurité, donnez toujours la priorité au rapport qui signale une infection.

GGürkan U***Membre actif
Poste
Technicien de maintenance
Secteur
Détail
Type d'organisation
entreprise de taille moyenne
Membre depuis
janv. 2023
Message
2
#6

Que le troisième scanner classe le site en risque élevé juste pour des en-têtes HTTP, c'est une technique marketing classique. Beaucoup d'outils gratuits exagèrent l'absence d'en-têtes de sécurité comme si le serveur était infecté par un virus tout ça pour vous vendre leur plugin payant. Ne confondez pas un défaut de configuration et une infection par un malware actif.

edit : j'ai corrigé quelques fautes de frappe.

OOsman K***VétéranMembre de la communauté
Membre depuis
févr. 2026
Message
279
#7

je vous conseille vraiment de pas négliger l'alerte sur le script externe. en général c'est des vieux compteurs oubliés sur le site ou des pixels de chat tiers qui se font pirater pour injecter des redirections. jetez un œil entre les balises head dans le code source, si ya un domaine inconnu ça saute direct aux yeux.

ZZehra T***Membre actif
Poste
Directeur des opérations
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
avr. 2026
Message
68

Doki · Test d'intrusion · 2025

#8

Votre site tourne sous WordPress ou c'est un développement sur mesure ? Et ce fichier JavaScript suspect il est hébergé sur votre propre serveur ou chargé depuis un serveur externe ? Si vous pouvez préciser ces deux points ce sera plus facile de vous guider.

VVeli P***Expert
Poste
Chef de produit
Secteur
Textile
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2024
Message
23
#9

Pour y voir plus clair parmi ces rapports contradictoires, procédez dans cet ordre : 1) Notez l'URL exacte du script jugé suspect par le deuxième scanner. 2) Ouvrez le code source du fichier sur le serveur et cherchez des codes de redirection anormaux. 3) Vérifiez la date de dernière modification via FTP ou le panneau d'hébergement. 4) Laissez de côté pour l'instant les alertes de certificats et d'en-têtes du troisième outil.

BBeren N***Membre actif
Poste
Chef de projet
Secteur
Assurance
Type d'organisation
Entreprise de 300 personnes
Membre depuis
mars 2024
Message
6

Doki · Design d'interface · 2025

#10

Ne vous découragez pas, ce genre de faux positif ou de petite fuite de script arrive souvent sur les sites e-commerce actifs. Si vous hésitez à toucher au code, ouvrez un ticket auprès du support de votre hébergeur en leur transmettant les logs du deuxième scanner, ils feront un scan antivirus côté serveur gratuitement.

OOsman A***ExpertMembre de la communauté
Membre depuis
août 2025
Message
316
#11

J'ai vécu exactement la même chose il y a deux ans. Commencez par un petit test ne vous engagez pas sur tout d'un coup.

Je suis aussi curieux de savoir si d'autres font autrement.

DDilekNouveau membre
Poste
Pâtisserie
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2024
Message
19
#12

je trouve difficile d'être aussi catégorique côté scanner de sécurité de site web gratuit. les gens défendent l'habitude pas le processus... du coup la résistance vient de là.

KKemal S***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
filiale d'un groupe
Membre depuis
juil. 2022
Message
1
#13

Pensez-vous que cela fonctionne à toutes les échelles ? Le temps que vous mettez à détecter un problème détermine directement son coût.

Bon courage.

OOnur Ç***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
222
#14

Nous avons aussi bloqué au même endroit à une époque. Quand on essaie de tout changer en même temps, rien ne prend.

Commencez par un petit test, ne vous engagez pas sur tout d'un coup. C'est mon avis, je ne l'écris pas comme une vérité absolue.

OOya Ç***Membre actif
Poste
Agent de contrôle qualité
Secteur
Médias et édition
Type d'organisation
distributeur régional
Membre depuis
oct. 2023
Message
248
#15

trois avis différennts sont sortis, ils se complètent tous puis si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

à votre placce j'irais par cette voie.

ÖÖzlemMembre actif
Poste
Agence de publicité
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
108
#16

Exact. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Je suis aussi curieux de savoir si d'autres font autrement.

NNeslihan K***Expert
Poste
Responsable IT
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
40
#17

Je suis entièrement d'accord. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Je suis aussi curieux de savoir si d'autres font autrement.

CCansu C***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
66
#18

Je suis d'accord j'aimerais même souligner ce point. Les gens défendent l'habitude pas le processus. La résistance vient de là.

C'est confirmé par l'expérience.

FFerhat O***Membre actif
Poste
Chef d'équipe développement
Secteur
Emballage
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2023
Message
52

Doki · Migration d'infrastructure · 2024

#19

Ma question va paraître un peu novice, désolé d'avance. Le temps que vous mettez à détecter un problème détermine directement son coût.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Je le note au cas où.

ÜÜmit Ö***Membre actif
Poste
Directeur commercial
Secteur
Imprimerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
nov. 2024
Message
108
#20

J'écris cela pour éviter que vous ne fassiez la même erreur. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Voilà, désolé si je me suis étendu.

Répondre