Avant le lancement

Faut-il faire vérifier son site avant de le mettre en ligne ?

La fuite la plus bête n'est pas celle d'un pirate génial. C'est la page « admin » restée ouverte le jour du lancement, ou la base de test oubliée en ligne. Bonne nouvelle : ça se contrôle avant d'ouvrir.

En bref

Voici quoi vérifier, quand, et à qui le confier.

01 La fuite du premier jour.

Quand on construit un site, on travaille avec des raccourcis : une page d'administration pour tout gérer, une base de données remplie de fausses commandes pour tester, des accès partagés vite faits. C'est normal, tout le monde fait ça.

Le danger, c'est le moment du « on passe en ligne ». Dans la précipitation, un de ces raccourcis reste ouvert : la page admin est accessible sans mot de passe, la base de test contient déjà de vrais emails, un dossier de fichiers est public. Le site marche, il est joli, et pourtant une porte est grande ouverte, dès la première heure. Les robots qui scannent le web ne visent personne : ils s'arrêtent sur la première porte ouverte, la tienne comme une autre.

02 La checklist avant d'ouvrir.

Cinq points à valider avant de rendre le site public. Tu peux en vérifier une partie toi-même en fenêtre privée, déconnecté.

Le test maison le plus rapide : ouvre ton futur site dans une fenêtre de navigation privée, sans être connecté, et essaie d'atteindre tes pages réservées. Si tu vois des données qui ne devraient apparaître qu'après connexion, ne mets pas le site en ligne tant que ce n'est pas corrigé.

03 Le bon moment (et le suivant).

Le contrôle avant lancement se fait juste avant de rendre le site public et d'y envoyer tes premiers clients. C'est le moment où le rapport coût/bénéfice est le meilleur : régler une porte ouverte avant qu'un seul visiteur ne passe coûte quelques minutes ; la régler après une fuite coûte des clients, du temps, et parfois une déclaration à la CNIL.

Mais un site validé au lancement ne reste pas protégé pour toujours. Une faille peut être publiée plus tard dans un outil que ton site utilise, sans que tu changes une ligne. C'est pour ça que le contrôle avant lancement et la surveillance récurrente sont deux choses complémentaires : l'un règle le jour 1, l'autre veille sur la suite.

04 À qui le confier.

Tu peux faire le test maison en fenêtre privée : c'est déjà utile et ça attrape les erreurs les plus grossières. Mais tu ne verras pas tout, parce que certaines portes ne s'ouvrent pas dans un navigateur normal.

Kalisecu fait ce contrôle externe automatisé et supervisé pour toi, uniquement sur un site que tu possèdes et que tu nous autorises à tester par écrit. On regarde ton site de l'extérieur, comme le ferait un attaquant, sans rien modifier ni extraire, et on t'écrit en français : soit « aucune vulnérabilité connue détectée dans le périmètre testé », soit « voilà ce qui est ouvert, et quoi demander pour le fermer ».

Diagnostic avant lancement : 99 €, une fois, remboursé sur simple demande dans les 30 jours s'il ne te convient pas, ou déduit de ton premier mois si tu passes en Sentinelle (non cumulable). Pour la suite, Sentinelle surveille chaque semaine (99 €/mois sans engagement, ou 990 € TTC facturés en une fois pour 12 mois).
Faire vérifier mon site avant l'ouverture Voir un exemple d'email

Questions fréquentes

Faut-il vraiment vérifier la sécurité d'un site avant sa mise en ligne ?

Oui, dès lors que le site collecte la moindre donnée : email de contact, commande, compte client, fichier. La fuite la plus fréquente est celle du premier jour, quand une page d'administration ou une base de test reste accessible au public par oubli. Un contrôle avant ouverture prend peu de temps et évite de rendre public ce qui aurait dû rester fermé.

Que vérifier avant d'ouvrir son site au public ?

Les pages d'administration ne doivent pas être accessibles sans mot de passe, les formulaires ne doivent pas renvoyer les messages d'autres visiteurs, la base branchée au site ne doit pas être lisible de l'extérieur, aucune donnée de test ne doit rester en ligne, et les accès administrateur doivent utiliser des mots de passe forts. Un contrôle externe passe tout cela en revue.

Un contrôle avant lancement suffit-il pour toujours ?

Non. Un site sain le jour du lancement peut devenir vulnérable plus tard, quand une faille est publiée dans un outil qu'il utilise, sans que tu changes quoi que ce soit. Le contrôle avant lancement règle la fuite du premier jour ; une surveillance récurrente s'occupe des menaces qui apparaissent ensuite.

À lire aussi Ton site Lovable : un inconnu peut-il lire tes clients ? Site Wix, Webflow ou Framer : qui protège vraiment tes clients ? Combien coûte un contrôle de sécurité de site web ?

← Retour à l'accueil