Sécuriser son site internet : pourquoi le 100 % n’existe pas, et ce qui marche vraiment

Aucun site internet n’est sécurisé à 100 %, et un prestataire qui vous le promet se trompe ou vous trompe. Sécuriser son site, c’est réduire le risque et limiter les dégâts : voici comment je m’y prends pour les sites de mes clients.

L’essentiel en 30 secondes

  • 11 334 nouvelles failles ont été recensées en 2025 dans l’écosystème WordPress, dont 91 % dans les extensions : le risque zéro n’existe pas.
  • Environ la moitié des failles graves sont exploitées dans les 24 heures. Les attaques sont automatisées et visent aussi les petites entreprises.
  • Ce qui réduit vraiment le risque : mises à jour rapides testées sur une copie, sauvegardes quotidiennes hors du serveur, accès maîtrisés et surveillance.
  • Le HTTPS protège les échanges avec les visiteurs, pas le site lui-même.
  • La maintenance coûte moins qu’un piratage : dès 49 € HT par mois pour un site vitrine WordPress, 179 € HT pour une boutique PrestaShop.
Lire l’article complet

Pourquoi aucun site n’est sécurisé à 100 %

Un site internet n’est pas un bloc fermé : c’est un assemblage. Sur un site WordPress ou une boutique PrestaShop, on trouve le CMS lui-même, une vingtaine d’extensions ou de modules écrits par des éditeurs différents, un thème, PHP, une base de données et le serveur. Chacune de ces briques peut contenir une faille que personne ne connaît encore.

Les chiffres le montrent. Selon le rapport annuel de Patchstack, 11 334 nouvelles failles ont été recensées dans l’écosystème WordPress en 2025, soit 42 % de plus qu’en 2024. 91 % concernent des extensions, 9 % des thèmes, et seulement 6 le cœur de WordPress. Autrement dit, le risque vient surtout de ce qu’on ajoute au site.

Autre chiffre qui compte : environ la moitié des failles graves sont exploitées dans les 24 heures qui suivent leur publication. Les attaques sont automatisées : des robots testent en permanence des milliers de sites, sans savoir qui vous êtes. Une petite entreprise n’est pas « trop petite pour intéresser les pirates » : elle est simplement sur la liste, comme tout le monde.

Les 3 portes d’entrée les plus fréquentes

Dans les sites piratés que j’ai remis en état, on retrouve presque toujours l’une de ces trois causes :

  • Une extension ou un module pas à jour : la faille est connue, le correctif existe, mais il n’a pas été installé.
  • Un accès trop facile à deviner ou partagé : mot de passe réutilisé, compte d’un ancien prestataire jamais supprimé, accès FTP laissé ouvert.
  • Un hébergement ou une version de PHP en fin de vie : plus aucun correctif de sécurité n’est publié, les failles restent ouvertes pour toujours.

Aucune de ces causes n’est une attaque sophistiquée. C’est pour ça que la sécurité d’un site se joue surtout sur la régularité, pas sur un outil miracle.

Ce qui réduit vraiment le risque

Mettre à jour vite, mais sur une copie d’abord

La mise à jour est la protection la plus efficace, puisque la plupart des piratages exploitent des failles déjà corrigées. Mais une mise à jour peut aussi casser un thème, un module de paiement ou un formulaire. Je teste donc chaque mise à jour importante sur une copie du site avant de l’appliquer en ligne. C’est ce qui permet d’aller vite sans risque.

Des sauvegardes testées, hors du serveur

Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde, c’est un espoir. Elle doit être quotidienne, contenir les fichiers et la base de données, être stockée ailleurs que sur le serveur du site (sinon le pirate la chiffre ou l’efface avec le reste), et être restaurée pour de vrai de temps en temps.

Moins d’extensions, moins d’accès

Chaque extension est une porte de plus. Je supprime celles qui ne servent plus, et je préfère une extension bien maintenue à trois extensions abandonnées. Même logique pour les accès : un compte par personne, des mots de passe uniques, la double authentification sur l’administration, et les comptes des anciens prestataires supprimés.

Surveiller pour réagir vite

Puisque le risque zéro n’existe pas, il faut savoir rapidement quand quelque chose se passe : site hors ligne, fichiers modifiés, pages suspectes indexées par Google, pic d’erreurs. Un piratage découvert en quelques heures se répare en une journée ; découvert trois mois plus tard, il a souvent abîmé le référencement et la réputation.

Le HTTPS ne suffit pas

Le cadenas du navigateur chiffre les échanges entre le visiteur et le site. C’est indispensable, mais il ne dit rien de la sécurité du site lui-même : un site en HTTPS peut très bien être piraté.

Et si le site est piraté malgré tout ?

C’est là que tout le travail en amont prend son sens. Avec des sauvegardes saines et une surveillance, un piratage devient un incident, pas une catastrophe. Pour Parismatic Tour, une agence de visites à Paris dont le site avait été piraté, j’ai remis le site en ligne en 2 jours, avant de reconstruire un site de réservation sur mesure (voir l’étude de cas Parismatic Tour).

Si votre site est piraté aujourd’hui, les premiers réflexes sont simples : ne pas tout supprimer dans la précipitation, changer les mots de passe depuis un ordinateur sain, prévenir votre hébergeur, et faire nettoyer le site en cherchant la faille, sinon le pirate revient. Je détaille la marche à suivre sur la page site piraté : que faire.

Combien coûte la sécurité d’un site ?

Beaucoup moins qu’un piratage. Chez moi, la maintenance d’un site vitrine WordPress commence à 49 € HT par mois : mises à jour, sauvegardes et surveillance. Pour une boutique PrestaShop, la formule Boutique à 179 € HT par mois inclut les mises à jour testées sur une copie et 2 heures d’intervention. Le détail des formules est sur la page maintenance de site internet.

Vous ne savez pas où en est votre site ? Un audit express à 290 € HT fait le point sur les versions, les extensions, les accès et les sauvegardes, avec une liste de corrections priorisée et chiffrée.

Sources

Questions fréquentes

Un site internet peut-il être sécurisé à 100 % ?

Non. De nouvelles failles sont découvertes chaque semaine dans les CMS, les extensions et les serveurs. On peut réduire fortement le risque et limiter les dégâts, pas le supprimer.

Mon site est petit, les pirates s’y intéressent-ils vraiment ?

Oui. Les attaques sont automatisées : des robots testent des milliers de sites à la recherche de failles connues, quelle que soit la taille de l’entreprise.

WordPress est-il moins sûr que les autres CMS ?

Le cœur de WordPress est très peu touché : 6 failles en 2025, toutes de faible gravité. Le risque vient surtout des extensions et des thèmes, et des sites qui ne sont pas mis à jour.

Le HTTPS suffit-il à sécuriser un site ?

Non. Le HTTPS protège les échanges entre le visiteur et le site, pas le site lui-même contre une faille ou un mot de passe volé.

À quelle fréquence faut-il mettre à jour son site ?

Les correctifs de sécurité dès leur sortie, idéalement sous 24 à 48 heures, puisque les failles graves sont souvent exploitées le jour même. Les mises à jour majeures, après un test sur une copie du site.

Combien coûte la maintenance de sécurité d’un site ?

Chez DataPet, dès 49 € HT par mois pour un site vitrine WordPress et 179 € HT par mois pour une boutique PrestaShop.

Parlons de votre projet

Écrivez-moi : je vous réponds sous 24h ouvrées, avec un premier avis ou une proposition de visio de 30 minutes, même si on ne travaille pas ensemble.