Sécurité web · La Réunion

Site piraté ou vulnérable ?
On remet ton site en sécurité

Nettoyage d'urgence, audit de sécurité et mise en conformité RGPD, pour les entreprises réunionnaises. On commence toujours par un diagnostic gratuit, sans engagement.

Diagnostic gratuit Tous CMS et sites sur mesure Agence locale, joignable

Les signes qui ne trompent pas

Un site compromis ne clignote pas en rouge. Dans la majorité des cas que nous voyons, le propriétaire découvre le problème par un tiers, souvent trop tard. Voici les symptômes les plus fréquents.

Google affiche un avertissement

Un écran rouge « Ce site peut être piraté » ou « Site trompeur » s'intercale avant ta page d'accueil. C'est le stade le plus visible, et le plus coûteux : ton trafic tombe à zéro en quelques heures.

Des pages que tu n'as jamais écrites

Tu cherches ton nom sur Google et tu vois apparaître des pages en anglais, du contenu pharmaceutique ou des liens vers des sites de jeux. C'est une injection de spam, et elle vise ton référencement plus que tes visiteurs.

Ton site redirige ailleurs

Depuis un téléphone, ou seulement quand on arrive depuis Google, le site part sur une autre adresse. Ces redirections conditionnelles sont conçues pour que le propriétaire ne les voie jamais.

Ton hébergeur ou tes clients t'alertent

Compte suspendu, envoi massif de courriels depuis ton serveur, adresse classée en indésirable. Quand ton hébergeur coupe, c'est que la machine sert déjà à autre chose qu'à ton site.

Un dernier signe, plus discret et bien plus fréquent : rien du tout. Une porte dérobée bien posée ne casse rien. Elle attend. C'est précisément l'intérêt d'un audit avant l'incident.

Site piraté : ce qu'on fait, dans l'ordre

Les premières heures comptent. Chaque heure passée avec un site compromis aggrave la sanction côté Google et expose davantage tes visiteurs. Notre protocole ne varie pas.

  1. On isoleMise en maintenance et coupure des accès. On arrête l'hémorragie avant de comprendre, pas l'inverse.
  2. On conserve une copie de l'infectionContre-intuitif, mais indispensable : cette copie sert à identifier la faille et, si des données personnelles sont concernées, à documenter l'incident.
  3. On cherche la porte d'entréeExtension abandonnée, mot de passe réutilisé, version de PHP obsolète, droits de fichiers trop permissifs. Nettoyer sans trouver l'origine garantit une récidive.
  4. On nettoie le code et la baseCœur et extensions réinstallés depuis les sources officielles, portes dérobées supprimées, base de données assainie. Les injections se logent souvent dans les tables d'options et de contenus, pas seulement dans les fichiers.
  5. On rouvre et on durcitMots de passe et clés régénérés, droits corrigés, mises à jour appliquées, sauvegardes remises en place et surtout testées.
  6. On fait lever l'alerte GoogleDemande de réexamen depuis la Search Console. C'est une étape distincte du nettoyage : un site propre reste affiché comme dangereux tant que la demande n'a pas été traitée.

L'audit de sécurité, avant que ça arrive

Le nettoyage coûte toujours plus cher que la prévention, en argent et en visibilité perdue. L'audit passe en revue les cinq zones par lesquelles un site se fait réellement compromettre.

Ta surface d'exposition

Versions du cœur, du thème et des extensions. Modules abandonnés par leur auteur, jamais mis à jour, ou installés hors des dépôts officiels. C'est de très loin la première cause de compromission.

Les accès et les droits

Comptes administrateurs oubliés, anciens prestataires encore actifs, mots de passe réutilisés, absence de double authentification, droits de fichiers trop ouverts sur le serveur.

Tes sauvegardes

Question simple : as-tu déjà restauré une sauvegarde pour vérifier qu'elle fonctionne ? Une sauvegarde jamais testée, ou stockée sur le serveur qu'elle est censée sauver, ne vaut rien.

Le transport et les en-têtes

Certificat valide et bien déployé, redirections propres, en-têtes de sécurité, protection contre l'inclusion dans un cadre tiers. Des réglages invisibles qui bloquent des attaques entières.

Tes formulaires et tes données

Où partent les messages, qui y a accès, combien de temps ils sont conservés. Un formulaire de contact mal configuré est une fuite de données qui s'ignore.

Ce que tu reçois

Un rapport lisible, avec les failles classées par gravité et par effort, et ce qu'on corrige nous-mêmes. Pas un export d'outil de 80 pages que personne ne lit.

RGPD : la partie qu'on oublie

La sécurité technique et la conformité vont ensemble. Une fuite de données personnelles, c'est un problème informatique et une obligation de déclaration. On intervient sur la partie concrète, celle qui se voit et se code.

Ce qu'on met en place

  • Bandeau de consentement qui bloque réellement les traceurs avant acceptation
  • Politique de confidentialité et mentions légales à jour
  • Chiffrement des échanges et sécurisation des formulaires
  • Durées de conservation appliquées, pas seulement déclarées
  • Inventaire des outils tiers qui reçoivent des données de tes visiteurs

Ce qu'on ne fait pas

Nous ne sommes ni juristes ni délégués à la protection des données. Pour l'analyse juridique de tes traitements, la rédaction d'un registre opposable ou la gestion d'un contentieux, il te faut un professionnel du droit.

Nous préférons te le dire d'emblée plutôt que de vendre une conformité que nous ne pouvons pas garantir.

Pourquoi nous confier ça

On vit déjà dedans

Nous maintenons au quotidien les sites de nos clients réunionnais. Les mises à jour, les incidents et les restaurations font partie de notre routine, pas d'une prestation exceptionnelle.

On est sur l'île

Quand ton site tombe un samedi matin, tu appelles quelqu'un qui vit dans le même fuseau horaire que toi. Pas un support à 11 000 kilomètres qui répondra dans la nuit.

On explique ce qu'on fait

Tu reçois le rapport, la liste des correctifs et l'origine de la faille. Tu dois pouvoir comprendre ce que tu as payé, et le faire vérifier par un tiers si tu le souhaites.

Nos clients nous notent 5 sur 5 sur 27 avis Google, et nous avons livré plus de 100 projets depuis la création de l'agence. Tu peux vérifier qui nous sommes avant de nous donner le moindre accès.

Les questions qu'on nous pose

Combien coûte une intervention ?

Nous établissons un devis après le diagnostic gratuit, parce que l'écart est énorme d'un cas à l'autre. Une injection de spam sur un site vitrine se traite en quelques heures. Une boutique compromise depuis des mois, avec des sauvegardes elles-mêmes infectées, c'est un autre chantier. Annoncer un prix avant d'avoir regardé serait au mieux inutile, au pire malhonnête.

Mon site n'a pas été fait par vous, ça change quelque chose ?

Non, c'est même la majorité de nos interventions en sécurité. Nous travaillons sur WordPress, WooCommerce, PrestaShop, les autres CMS et les sites développés sur mesure. Il nous faut simplement les accès au site et à l'hébergement.

Combien de temps pour remettre un site en ligne ?

Un cas simple se traite dans la journée. Un cas lourd, sans sauvegarde saine et avec plusieurs portes dérobées, demande plusieurs jours. La levée de l'avertissement Google prend ensuite entre 24 et 72 heures après notre demande de réexamen, et ce délai ne dépend pas de nous.

Est-ce que ça peut se reproduire ?

Oui, et c'est le point le plus important de cette page. Un site nettoyé sans correction de la faille d'origine se refait compromettre, souvent en quelques semaines. C'est pour ça que nous cherchons systématiquement la porte d'entrée, et que nous recommandons un suivi des mises à jour après l'intervention.

Faites-vous des tests d'intrusion ?

Non. Le test d'intrusion applicatif, la recherche de vulnérabilités inédites ou l'audit d'infrastructure relèvent de spécialistes de la cybersécurité, avec leurs certifications et leur cadre contractuel. Notre périmètre est la sécurité des sites web et de leur hébergement. Si ton besoin dépasse ça, nous te le dirons et nous t'orienterons.

Vous intervenez partout à La Réunion ?

Oui, et à distance dans l'immense majorité des cas puisque tout se passe par les accès au site. Nous nous déplaçons dans le Sud et l'Ouest quand une rencontre est utile.

On regarde ton site, gratuitement

Trente minutes pour savoir où tu en es : ce qui est exposé, ce qui est urgent, ce qui peut attendre. Sans engagement, et sans discours anxiogène.