forumNouveau sujet

Jusqu'à quel point peut-on se fier aux outils gratuits de vérification de sécurité de site avant de payer un audit ?

ŞŞerife D***Membre actif
Poste
Directeur de la relation client
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
oct. 2024
Message
380
#1

Nous sommes une petite entreprise e-commerce de huit personnes basée aux États-Unis, on vend des articles de cuisine sur mesure. Notre site tourne sous WordPress avec un plugin e-commerce, pour un chiffre d'affaires annuel d'environ 420.000 dollars. Le mois dernier, une agence locale de cybersécurité nous a fait un devis de 2.500 dollars pour un test d'intrusion complet et un audit de notre site. Pour une petite structure comme la nôtre, c'est une sacrée somme.

Avant d'engager des frais on a testé notre site avec des outils en ligne gratuits de vérification de sécurité de site. Curieusement un outil nous a attribué la note A, tandis qu'un autre a émis une alerte de risque élevé à cause d'une extension obsolète et d'en-têtes de sécurité manquants.

Que détectent réellement ces scanners gratuits, et quelles failles critiques leur échappent totalement ? Comment interpréter ces résultats contradictoires, et à partir de quel moment un audit professionnel payant devient-il incontournable ?

HHatice Ş***Membre actif
Poste
Chargé de ressources humaines
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2025
Message
123
Plus utile#2

En bref : les outils en ligne gratuits de vérification de sécurité de site n'analysent que la surface visible de l'extérieur ; ils sont utiles pour vérifier la validité d'un certificat SSL, les en-têtes de sécurité manquants ou repérer des versions de logiciels connues, mais ils ne verront jamais les failles de base de données, les backdoors ou les erreurs de gestion des privilèges d'administration. Ces outils sont parfaits pour une routine d'hygiène de base, mais ils ne remplacent absolument pas un audit professionnel.

Le principe de fonctionnement des scanners gratuits est très basique. Ils envoient des requêtes à votre site de l'extérieur, exactement comme un simple visiteur. Ils analysent la version de WordPress visible dans le code source de la page, les bibliothèques publiques utilisées, les en-têtes de réponse du serveur et vérifient si votre site figure sur des listes noires connues. C'est pour cela qu'un scanner qui analyse uniquement les en-têtes lèvera une alerte de sécurité s'il en manque, tandis qu'un autre, qui se contente de vérifier les listes de logiciels malveillants, attribuera une note parfaite. C'est l'explication de vos résultats contradictoires.

Les angles morts complets de ces outils sont justement les plus dangereux. Par exemple, ils ne peuvent pas voir de l'extérieur les faiblesses lors des tentatives de connexion au panneau d'administration, les scripts malveillants injectés dans les formulaires de paiement (formjacking), les vulnérabilités d'upload de fichiers ou les failles d'élévation de privilèges au niveau du serveur.

Pour une entreprise qui réalise 420.000 dollars de CA par an, 2.500 dollars pour un audit complet peuvent paraître élevés au premier abord. Cela dit, si vous ne traitez pas directement les données de cartes bancaires et que les paiements passent par des passerelles externes sécurisées, faire appel à un développeur expérimenté pour sécuriser l'hébergement et nettoyer les extensions est une étape intermédiaire bien plus économique qu'un test d'intrusion complet.

EEsra O***Membre actif
Poste
Directeur assurance qualité
Secteur
Agriculture
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2023
Message
84
#3

La plupart des outils gratuits effectuent une analyse passive. Ils se contentent de lire les en-têtes dans les réponses HTTP (comme Content-Security-Policy ou Strict-Transport-Security). Ils ne peuvent pas sonder les failles dans vos requêtes de base de données ou dans la gestion des sessions d'utilisateurs connectés, tout simplement parce qu'ils n'ont pas d'accès authentifié. Corriger les en-têtes est une bonne chose, mais ça ne rend pas votre site inviolable.

VVildan O***Membre actif
Poste
Responsable export
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
oct. 2025
Message
210

Doki · Support à la réponse aux incidents · 2026

#4

On a eu le même dilemme à l'époque où on tournait autour des 500k dollars de chiffre d'affaires. Sur les outils gratuits, tout était au vert. Pourtant, notre hébergeur a brutalement suspendu notre site parce qu'un fichier PHP envoyait 3.000 spams en arrière-plan. On a dû débourser 1.800 dollars en urgence pour faire nettoyer le site et restaurer la base de données.

JJülide A***Membre actif
Poste
Expert en test
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
1
#5

Se fier aux notes des scanners gratuits, c'est comme laver la carrosserie d'une voiture pour savoir si le moteur a une fuite d'huile. L'extérieur brille, mais la boîte de vitesses est sur le point de lâcher. Ne dormez pas sur vos deux oreilles juste parce qu'un voyant est au vert sur un tableau de bord.

HHavva E***Membre actif
Poste
Directeur financier
Secteur
Électricité-électronique
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
150
#6

N'acceptez pas ce devis de 2.500 dollars tout de suite. Commencez par configurer les en-têtes manquants signalés par les outils gratuits, via votre fichier de configuration serveur ou avec une extension de sécurité. Ensuite, supprimez tous les plugins inutiles et mettez à jour votre version de PHP. Une fois ces bases posées, vous pourrez négocier si le besoin d'un audit persiste.

NNuri E***Expert
Poste
Coordinateur général
Secteur
cuir
Type d'organisation
distributeur régional
Membre depuis
févr. 2023
Message
386
#7

Certains audits vendus 2.500 dollars par des boîtes de sécurité consistent simplement à lancer un logiciel commercial automatique et à vous refourguer le PDF généré. Demandez impérativement à l'entreprise si elle effectue une analyse logique manuelle. S'ils ne font que lancer un outil automatisé, ça ne vaut absolument pas le coup de payer ce prix-là.

DDenizNouveau membre
Poste
Développeur junior
Membre depuis
févr. 2025
Message
36
#8

d'ailleurs si on passe déjà par une redirection vers un prestataire de paiement externe reconnu, les coordonnées bancaires des clients peuvent-elles quand même être dérobées en cas d'infection du site ? on ne stocke aucun numéro de carte du coup on ne s'inquiétait pas trop pour ça.

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#9

Voici la marche à suivre pour analyser les résultats gratuits : 1) Si les vérifications de listes noires sont au vert, votre nom de domaine n'est pas blacklisté pour spam, c'est une première bonne base. 2) Corrigez les en-têtes manquants dans la configuration de votre serveur selon les recommandations de l'outil. 3) Mettez à jour immédiatement les extensions obsolètes ou remplacez-les. 4) Installez côté serveur un outil de contrôle d'intégrité pour surveiller les modifications quotidiennes de fichiers.

HHalil Ö***Membre actif
Poste
Administrateur système
Secteur
Chimie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
janv. 2022
Message
4
#10

ca fait deux ans que je suis dans le e-commerce, les scanners gratuits voient que les erreurs basiques. restreindre l'acces au panel admin par ip et changer l'url du wp-admin ca bloque des dizaines d'attaques qu'aucun scanner gratuit ne detecte, faites deja ca ca suffit largement pour le moment.

MMelekNouveau membre
Poste
Gérant de crèche
Membre depuis
sept. 2024
Message
40

Doki · Mise en place de la gestion des logs · 2026

#11

Il est rare de trouver un texte qui explique les choses aussi clairement. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

DDamla Ç***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
199
#12

exact.

CCaner E***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
11
#13

Résumé rapide pour les nouveaux : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

À votre place, j'irais par cette voie.

HHilal Y***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Publicité et promotion
Type d'organisation
entreprise individuelle
Membre depuis
sept. 2022
Message
419

Doki · Configuration de sauvegarde · 2023

#14

Nous avons aussi bloqué au même endroit à une époque. Avant de décider, regardez quelles données vous avez en main.

Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

NNeslihan T***Expert
Poste
Responsable des achats
Secteur
Fabrication de machines
Type d'organisation
atelier
Membre depuis
déc. 2024
Message
229
#15

Ce sujet est archivé.

TTolgaNouveau membre
Poste
Développeur
Type d'organisation
coopérative
Membre depuis
nov. 2024
Message
41
#16

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

C'est confirmé par l'expérience.

YYasemin T***VétéranMembre de la communauté
Membre depuis
avr. 2026
Message
274
#17

je me pose aussi la question.

TTanerMembre actif
Poste
Entreprise de construction
Membre depuis
oct. 2023
Message
68
#18

Il y a un point qui m'interpelle. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Bien sûr, cela change si votre situation est différente.

UUfuk S***Vétéran
Poste
Administrateur réseau
Secteur
Fabrication de meubles
Type d'organisation
atelier
Membre depuis
oct. 2024
Message
187
#19

il y a une erreur fréquente à commettre en faisant cela.. mais la plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué.

à votre place j'irais par cette voie.

EEmre O***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
104
#20

Je suis d'accord, j'aimerais même souligner ce point. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Voilà, désolé si je me suis étendu.

Répondre