Faut-il faire vérifier son site avant de le mettre en ligne ?
La fuite la plus bête n'est pas celle d'un pirate génial. C'est la page « admin » restée ouverte le jour du lancement, ou la base de test oubliée en ligne. Bonne nouvelle : ça se contrôle avant d'ouvrir.
En bref
- Oui, si ton site collecte la moindre donnée (email, commande, compte, fichier), un contrôle avant ouverture est justifié.
- La fuite la plus fréquente est celle du premier jour : page d'admin ouverte, base de test laissée en ligne.
- Le bon moment : juste avant de rendre le site public et d'y envoyer tes premiers clients.
- Un contrôle externe passe en revue admin, formulaires, base, données de test et accès, en peu de temps.
- Le contrôle avant lancement règle le jour 1. Une surveillance récurrente gère les failles qui apparaissent après.
Voici quoi vérifier, quand, et à qui le confier.
01 La fuite du premier jour.
Quand on construit un site, on travaille avec des raccourcis : une page d'administration pour tout gérer, une base de données remplie de fausses commandes pour tester, des accès partagés vite faits. C'est normal, tout le monde fait ça.
Le danger, c'est le moment du « on passe en ligne ». Dans la précipitation, un de ces raccourcis reste ouvert : la page admin est accessible sans mot de passe, la base de test contient déjà de vrais emails, un dossier de fichiers est public. Le site marche, il est joli, et pourtant une porte est grande ouverte, dès la première heure. Les robots qui scannent le web ne visent personne : ils s'arrêtent sur la première porte ouverte, la tienne comme une autre.
02 La checklist avant d'ouvrir.
Cinq points à valider avant de rendre le site public. Tu peux en vérifier une partie toi-même en fenêtre privée, déconnecté.
- Les pages d'administration sont fermées. Impossible d'atteindre un tableau de bord ou une page de gestion sans mot de passe.
- Les formulaires ne fuient pas. Envoyer un message ne doit jamais te montrer les messages des autres visiteurs.
- La base n'est pas lisible de l'extérieur. La base branchée à ton site (contacts, commandes) ne doit pas s'ouvrir sans compte.
- Aucune donnée de test en ligne. Les fausses commandes et emails de test sont supprimés avant l'ouverture.
- Les accès admin sont solides. Mots de passe forts, pas de « admin / admin », et les comptes de test sont désactivés.
03 Le bon moment (et le suivant).
Le contrôle avant lancement se fait juste avant de rendre le site public et d'y envoyer tes premiers clients. C'est le moment où le rapport coût/bénéfice est le meilleur : régler une porte ouverte avant qu'un seul visiteur ne passe coûte quelques minutes ; la régler après une fuite coûte des clients, du temps, et parfois une déclaration à la CNIL.
Mais un site validé au lancement ne reste pas protégé pour toujours. Une faille peut être publiée plus tard dans un outil que ton site utilise, sans que tu changes une ligne. C'est pour ça que le contrôle avant lancement et la surveillance récurrente sont deux choses complémentaires : l'un règle le jour 1, l'autre veille sur la suite.
04 À qui le confier.
Tu peux faire le test maison en fenêtre privée : c'est déjà utile et ça attrape les erreurs les plus grossières. Mais tu ne verras pas tout, parce que certaines portes ne s'ouvrent pas dans un navigateur normal.
Kalisecu fait ce contrôle externe automatisé et supervisé pour toi, uniquement sur un site que tu possèdes et que tu nous autorises à tester par écrit. On regarde ton site de l'extérieur, comme le ferait un attaquant, sans rien modifier ni extraire, et on t'écrit en français : soit « aucune vulnérabilité connue détectée dans le périmètre testé », soit « voilà ce qui est ouvert, et quoi demander pour le fermer ».
Questions fréquentes
Faut-il vraiment vérifier la sécurité d'un site avant sa mise en ligne ?
Oui, dès lors que le site collecte la moindre donnée : email de contact, commande, compte client, fichier. La fuite la plus fréquente est celle du premier jour, quand une page d'administration ou une base de test reste accessible au public par oubli. Un contrôle avant ouverture prend peu de temps et évite de rendre public ce qui aurait dû rester fermé.
Que vérifier avant d'ouvrir son site au public ?
Les pages d'administration ne doivent pas être accessibles sans mot de passe, les formulaires ne doivent pas renvoyer les messages d'autres visiteurs, la base branchée au site ne doit pas être lisible de l'extérieur, aucune donnée de test ne doit rester en ligne, et les accès administrateur doivent utiliser des mots de passe forts. Un contrôle externe passe tout cela en revue.
Un contrôle avant lancement suffit-il pour toujours ?
Non. Un site sain le jour du lancement peut devenir vulnérable plus tard, quand une faille est publiée dans un outil qu'il utilise, sans que tu changes quoi que ce soit. Le contrôle avant lancement règle la fuite du premier jour ; une surveillance récurrente s'occupe des menaces qui apparaissent ensuite.