Maintenance et sécurité
Un site laissé sans surveillance ne tombe pas du jour au lendemain : il dérive. Les extensions vieillissent, les sauvegardes cessent de fonctionner sans le dire, et le jour où un problème survient, plus personne ne sait où se trouvent les accès.
La maintenance n’est pas une ligne de facture destinée à faire durer une relation. C’est ce qui fait la différence entre une mise à jour de dix minutes et une remise en état de plusieurs jours, entre une panne rattrapée avant l’ouverture et un site hors service pendant une semaine.
Ce que couvre la maintenance
Ce qui se fait tous les mois.
- Mises à jour maîtrisées. Noyau, thème et extensions, appliqués après sauvegarde et vérifiés ensuite sur les pages sensibles. Une mise à jour automatique non contrôlée casse un site aussi sûrement qu’une attaque.
- Sauvegardes vérifiées. Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde. Le test de restauration fait partie de la prestation, pas des bonnes intentions.
- Surveillance. Disponibilité, expiration du certificat et du domaine, erreurs serveur, formulaires qui cessent d’envoyer. Beaucoup de pannes sont silencieuses côté visiteur.
- Nettoyage. Extensions abandonnées par leur auteur, comptes inutiles, médias orphelins, base qui gonfle. C’est aussi ce qui fait gagner du temps de chargement.
- Compte rendu écrit. Ce qui a été fait, ce qui a été repéré, ce qui demandera une décision de votre part.
Site piraté
Votre site a été piraté : la marche à suivre.
Redirections vers des sites inconnus, pages de contrefaçon ajoutées dans un coin du serveur, avertissement de Google, messagerie de l’hébergeur bloquée pour envoi de courriels indésirables : les symptômes varient, la méthode non.
- Isoler. Mise hors ligne ou page d’attente, pour arrêter la propagation et protéger vos visiteurs.
- Constater. Copie intégrale de l’état infecté avant toute intervention, recherche des fichiers modifiés, lecture des journaux pour dater l’entrée.
- Nettoyer ou reconstruire. Remplacement des fichiers d’origine, suppression du code ajouté, contrôle de la base et des comptes administrateurs créés à votre insu.
- Refermer la porte. C’est l’étape que l’on saute le plus souvent : sans correction de la faille d’origine, la réinfection revient en quelques jours.
- Remettre en ligne et faire lever l’alerte. Nouveaux mots de passe, demande de réexamen auprès des moteurs, surveillance renforcée les semaines suivantes.
Un point d’honnêteté : si l’intrusion est ancienne et que vos sauvegardes sont toutes postérieures à l’infection, la reconstruction propre coûte parfois moins cher que le nettoyage. L’état des lieux le dit avant le devis, pas en cours de route.
Prévention
Ce qui évite la plupart des incidents.
| Risque | Ce qui l’ouvre | La mesure |
|---|---|---|
| Intrusion par une extension | Une extension non mise à jour ou abandonnée par son auteur | Inventaire, suppression de ce qui ne sert pas, mise à jour suivie |
| Compte compromis | Mot de passe réutilisé, compte d’un ancien prestataire resté actif | Revue des comptes, double authentification, droits au plus juste |
| Perte de données | Sauvegarde sur le même serveur que le site, jamais testée | Sauvegarde externalisée et restauration testée |
| Panne invisible | Formulaire cassé, certificat expiré, domaine non renouvelé | Surveillance automatique et alertes |
Données personnelles
Conformité RGPD, côté site.
La conformité d’une organisation dépasse le site web, mais le site en est la partie visible, et c’est souvent par là qu’arrive la réclamation. Les points traités : base légale et bandeau de consentement réellement bloquant, durée de conservation des messages reçus par formulaire, sous-traitants et hébergement des données, mentions légales et politique de confidentialité à jour, droits des personnes.
Quand une brique d’intelligence artificielle entre dans le circuit, la question se déplace : qu’est-ce qui sort de chez vous, et vers quel fournisseur ? Elle est traitée en détail sur la page Sécurité, RGPD et conformité de l’IA.
Questions fréquentes
Ce qu’on me demande
Mon hébergeur ne fait-il pas déjà tout cela ?
L’hébergeur répond du serveur : machine, réseau, parfois une sauvegarde de courtoisie à la durée limitée. Ce qui tourne dessus reste à votre charge : le CMS, le thème, les extensions, les comptes. La confusion entre les deux périmètres explique une bonne partie des sites piratés.
Faut-il un contrat, ou peut-on intervenir ponctuellement ?
Les deux existent. Un contrat de maintenance couvre le suivi régulier ; une intervention ponctuelle répond à une panne ou à une remise à niveau. Une urgence sur un site jamais entretenu demande toujours plus de temps qu’un incident sur un site suivi : c’est la seule raison pour laquelle la maintenance revient moins cher.
Pouvez-vous reprendre un site que vous n’avez pas fait ?
Oui, c’est le cas le plus fréquent. La reprise commence par un état des lieux écrit : version du CMS, extensions installées, comptes existants, sauvegardes réelles, accès manquants. Il dit ce qui est sain, ce qui est à corriger tout de suite et ce qui peut attendre.
Intervenez-vous en urgence ?
Oui, sur un site hors ligne, piraté ou signalé par Google. Décrivez ce que vous constatez et depuis quand, et indiquez si vous avez encore vos accès à l’hébergement : c’est ce qui conditionne la rapidité de la remise en ligne.
Faire le point sur votre site
Site à reprendre, site en panne ou simple doute sur son état : l’état des lieux est écrit et vous reste, que vous donniez suite ou non.
Parlons de votre projet
Décrivez votre besoin en quelques lignes : vous recevrez une première analyse et une orientation claire.
Réponse sous 48 h. Sans engagement.
