boutique-exemple.test · Exemple fictif · Regard extérieur, comme un visiteur : rien n'a été modifié ni testé de force sur le site.
En résumé
2 points à régler en priorité, et 5 autres à améliorer ensuite. Le reste est en règle.
Score indicatif : 58/100 (fragile). Il sert surtout à voir l'évolution après les corrections.
Ce qu'on a constaté, point par point
La version de PHP utilisée n'est plus maintenue
Le site tourne sur PHP 7.4, dont le support de sécurité est terminé.
Quand une faille est découverte dans cette version, plus aucun correctif officiel n'est publié. Une mise à jour devient plus difficile avec le temps.
Dans les outils du navigateur, onglet Réseau, ouvrez la première requête et lisez l'en-tête X-Powered-By.
Je m'en occupe de bout en bout et je vous confirme que c'est réglé. (environ 3 h)
Un espace de préproduction répond encore sur Internet
Une adresse dont le nom évoque un test répond encore, comme le ferait un site public.
Ces espaces sont souvent moins protégés que le site principal et contiennent parfois de vraies données. Un espace oublié peut servir de porte d'entrée.
Ouvrez l'adresse dans un navigateur : si le site s'affiche sans mot de passe, il est accessible à tous.
Je m'en occupe de bout en bout et je vous confirme que c'est réglé. (environ 1 h)
Rien n'empêche l'envoi de faux e-mails en votre nom
Le domaine a une règle sur les serveurs autorisés (SPF), mais aucune consigne (DMARC) ne dit aux messageries quoi faire d'un e-mail suspect.
Un faux e-mail « facture à régler » peut sembler venir de votre adresse et atteindre vos clients.
Cadre : pas d'obligation précise sur ce point seul. Il relève des mesures de sécurité attendues au titre du RGPD (article 32) si des données personnelles circulent par e-mail.
Dans un terminal : nslookup -type=TXT _dmarc.votre-domaine
Vous ne dites pas à vos clients ce que vous faites de leurs données
Aucun lien vers une politique de confidentialité n'a été repéré sur la page d'accueil.
Descendez en bas de la page d'accueil : le lien doit y figurer.
3 autres points relevés
Moins urgents : ils se traitent dans un second temps, une fois les priorités réglées.
- Les cookies du site sont mal protégés
- Le site n'active pas les protections de base du navigateur
- Plusieurs pages sont mal présentées sur Google
Ce qui va bien
- Certificat HTTPS valide
- L'ancienne adresse (http) redirige vers la version sécurisée
- Aucun traceur publicitaire repéré
- Aucune clé secrète ni commentaire sensible repéré
Et maintenant ?
2 points, avec le temps estimé pour chacun.
Les 7 points, dans l'ordre qui a du sens.
Un contrôle régulier, sur devis.
Ce diagnostic est gratuit et vous appartient. Rien ne se fait sans votre accord écrit. Un devis est sans engagement. Il est limité à ce qu'on voit de l'extérieur : il ne remplace pas un audit complet, qui demande votre autorisation écrite.