1. HTTPS ou pas HTTPS ?
C’est la base de la base.
Si votre site affiche encore “http://” dans la barre d’adresse (sans le “s”) ou une mention “Non sécurisé”, c’est que :
- Vous n’avez pas de certificat SSL
- Votre site n’est pas chiffré : les données peuvent circuler en clair (donc interceptables)
À faire :
- Activez un certificat SSL gratuit (souvent inclus chez votre hébergeur)
- Redirigez tout votre trafic vers la version HTTPS (301)
Google pénalise les sites non sécurisés dans les résultats de recherche.
2. Vos plugins sont-ils à jour (et fiables) ?
Vous utilisez WordPress ? Alors les plugins sont à la fois votre force… et votre risque principal.
Un plugin obsolète ou mal codé peut :
- ouvrir une faille de sécurité
- permettre à des gens malveillants d’injecter du code, voire de prendre le contrôle du site
À faire :
- Gardez WordPress et vos plugins à jour
- Supprimez ceux que vous n’utilisez plus
- Privilégiez les extensions populaires, notées, régulièrement mises à jour
- Évitez les plugins premium crackés (vraie tentation, vrai danger)
Sur Eurovision Quotidien, c’était l’un des problèmes majeurs : plugins obsolètes depuis des années.
3. Votre hébergement est-il sérieux ?
Un hébergeur, c’est un peu comme la fondation de votre maison. S’il est instable, lent, ou peu sécurisé, tout votre site est en danger.
Vérifiez que votre hébergeur propose :
- des backups automatiques
- un firewall basique
- une mise à jour régulière de PHP
- un accès FTP/SFTP sécurisé
Vous pouvez aussi opter pour un hébergeur plus éthique et plus fiable (Infomaniak, Hetzner, o2switch… plutôt que des options trop discount ou opaques).
C’est d’ailleurs par une migration vers un serveur sain et sécurisé que s’est terminée la remise à niveau d’Eurovision Quotidien.
4. Vous avez bien un mot de passe digne de ce nom ?
Ça paraît bête, mais… si votre admin WordPress a pour identifiant “admin” et pour mot de passe “azerty123”, vous pouvez déjà allumer la sirène.
Bonnes pratiques :
- Mot de passe long et unique
- Double authentification si possible (via plugin ou Shopify)
- Désactiver l’édition directe de fichiers via le back-office
- Utiliser un gestionnaire de mot de passe (1Password, Bitwarden…)
Beaucoup d’intrusions sont faites sans “piratage” : juste parce qu’un mot de passe a fuité ou était trop faible.
5. Votre site est-il surveillé ?
Si votre site tombe, est-ce que vous le savez ? Si une faille apparaît, est-ce que vous recevez une alerte ?
Vous pouvez installer :
- Un plugin de sécurité (Wordfence, iThemes Security sur WordPress)
- Un outil de monitoring (UptimeRobot par ex.)
- Des alertes de Google Search Console en cas de comportement suspect
Sur un site custom, on peut aussi créer des scripts pour vérifier automatiquement que tout fonctionne comme prévu (page 404, mails, formulaires…).
Une vérification en bonne et due forme
Un vrai audit de sécurité consiste à :
- Passer le site en revue
- Repérer les failles potentielles (plugins, accès, hébergement…)
- Mettre en place des sauvegardes et des mises à jour automatiques
- Renforcer la sécurité sans sacrifier les performances
- Vous rendre autonome, pour ne pas flipper à chaque bug
En résumé
Un site sécurisé, ce n’est pas qu’un luxe ou un truc de gros e-commerce. C’est un prérequis de base si vous voulez un outil fiable, crédible et respectueux des données de vos visiteurs.