Formule représentée
Aucun n'est requis. Le Contrôle de Sécurité Web est une prestation distincte à périmètre fixe, à $299, achetée une seule fois pour un site web. Il ne fait partie d'aucun forfait mensuel et aucun forfait d'entretien n'est nécessaire pour le commander. Un rapport réel nomme le site web qu'il couvre.
Période couverte
Une revue à un instant donné menée sur trois jours ouvrés d'un mois type. Un contrôle est un instantané, pas une couverture continue : chaque constat décrit le site web tel qu'il était aux dates de la revue.
Site web d'exemple
www.example-sample-site.com - un site web d'entreprise fictif, accessible au public, sur un CMS standard, examiné dans le périmètre autorisé. Aucun site web client réel n'est décrit ici.
Contrôles effectués
Ce que la revue à périmètre fixe a couvert : le site web public ainsi que les bases au niveau des comptes que le propriétaire a autorisées. Rien n'a été modifié et rien n'a été exploité.
- Actualité des logiciels : versions du cœur du CMS, du thème et des extensions face aux versions publiées.
- Contrôle d'accès : exposition de la connexion administrateur, limitation de débit et disponibilité du double facteur.
- Sécurité du transport : application de HTTPS, validité du certificat et ressources en contenu mixte.
- Hygiène : en-têtes de réponse de sécurité, divulgation de version, protection des formulaires contre les abus et extensions inutilisées.
Problèmes détectés
Huit constats dans cet exemple : un élevé, trois moyens, quatre faibles ou informatifs. La gravité décrit l'exposition, non la preuve que quelque chose a été compromis.
- Élevé - Mises à jour logicielles : le cœur du CMS a trois versions mineures de retard et un correctif publié est disponible.
- Moyen - Contrôle d'accès, transport et sauvegardes : la connexion d'administration n'a ni limitation de débit ni double facteur, une page charge une ressource en contenu mixte via HTTP simple, et aucun calendrier de sauvegarde externalisée vérifiée n'a été détecté.
- Faible - Hygiène : les en-têtes de réponse de sécurité ne sont pas définis, la version du logiciel est divulguée dans le code source de la page, le formulaire de contact n'a aucune protection contre les abus, et deux extensions inactives restent installées.
Mises à jour effectuées
Aucune, par conception. Un contrôle de sécurité est une revue, pas une remise en état : aucune mise à jour, aucun changement de configuration et aucune modification de fichier n'est effectué sur votre site web pendant le contrôle. Chaque correctif listé dans les recommandations est chiffré et approuvé avant tout démarrage.
Travail technique effectué
Aucun sur le site web en production. Le travail de cette prestation est de l'analyse et de la rédaction : examiner les surfaces accessibles publiquement, confirmer chaque constat à la main pour que rien ne soit rapporté sur la seule foi d'un scan automatisé, et le rédiger dans un langage sur lequel vous pouvez agir ou que vous pouvez transmettre à celui qui maintient le site.
Compris ou acheté séparément
Le contrôle a un prix fixe et un périmètre fixe. Corriger ce qu'il trouve est un travail distinct, chiffré une fois que vous avez le rapport et que vous avez décidé de ce que vous voulez faire.
Compris dans le contrôle à $299
- Examen du site web accessible publiquement sur l'actualité des logiciels, le contrôle d'accès, la sécurité du transport et l'hygiène.
- Constats classés par gravité, chacun confirmé à la main plutôt que rapporté directement par un scanner.
- Ce rapport écrit en langage clair, avec une liste priorisée des prochaines étapes recommandées.
- Un échange de suivi pour parcourir les constats et répondre aux questions.
Acheté séparément, jamais présumé
- Appliquer les correctifs : mises à jour, durcissement et changements de configuration sont chiffrés après le rapport.
- La surveillance continue et les mises à jour mensuelles, qui relèvent d'un forfait Entretien Web.
- Les tests d'intrusion, les audits de code, la certification de conformité et la réponse à incident pour un site web déjà compromis.
Prochaines étapes recommandées
Par ordre de priorité. Chaque point dit quoi faire, et pas seulement ce qui ne va pas.
- Appliquer les mises à jour en attente du cœur du CMS et des extensions sur une copie de préproduction, les y vérifier, puis publier.
- Ajouter une limitation de débit à la connexion et l'authentification à deux facteurs pour chaque compte administrateur.
- Forcer HTTPS sur tout le site et remplacer la ressource en contenu mixte restante.
- Mettre en place une sauvegarde quotidienne, vérifiée et externalisée, et faire un test de restauration dessus.
- Définir des en-têtes de réponse de sécurité de base et supprimer les deux extensions inactives.
Risques non résolus
Ce qui reste ouvert à la fin du contrôle. Un contrôle qui n'a rien clos vous dit tout de même exactement où vous en êtes.
- Tous les constats ci-dessus sont non résolus. Le contrôle ne corrige rien : l'exposition du site web reste inchangée tant que les recommandations ne sont pas mises en œuvre.
- Le contenu de la base de données, le code source de l'application et tout ce qui dépasse le périmètre autorisé de la revue n'ont été ni examinés ni validés.
Limites de ce rapport
Il s'agit d'une revue à un instant donné d'un site web accessible au public. Ce n'est pas un test d'intrusion, pas un test destructif, pas une certification ni un audit de conformité, pas une réponse à incident, et pas une garantie qu'un site web ne pourra jamais être compromis. Les constats décrivent ce qui était observable aux dates de la revue, et tout ce qui n'était pas observable est signalé comme inconnu plutôt que présumé sûr.