Ma boutique Shopify est compromise : par où commencer
Les prestations de « nettoyage de site piraté » sont écrites pour PrestaShop et WordPress : on y parle de fichiers injectés, de base de données infectée, d'accès FTP. Sur Shopify, rien de tout cela n'existe. Le code de la plateforme n'est pas le vôtre et vous n'y avez aucun accès. Ce qui reste attaquable, en revanche, l'est réellement — et se contrôle dans un ordre précis.
Pourquoi le vocabulaire habituel ne s'applique pas
Sur une boutique PrestaShop ou WooCommerce, vous êtes responsable du serveur : les fichiers PHP, la base de données et les accès FTP vous appartiennent, et c'est là qu'un attaquant dépose du code. Le nettoyage consiste à retrouver ce code et à le retirer.
Shopify est un service hébergé. Vous n'avez accès ni au serveur, ni au système de fichiers, ni à la base de données. Le code qui fait tourner la boutique est maintenu par l'éditeur, et un attaquant extérieur ne peut pas y déposer quoi que ce soit sans compromettre Shopify lui-même — ce qui serait un incident d'une tout autre nature, public et documenté.
La conséquence pratique est double. D'un côté, la surface d'attaque est nettement plus réduite qu'en auto-hébergé. De l'autre, ce qui reste attaquable l'est par des chemins que les guides génériques de nettoyage ne mentionnent jamais, parce qu'ils ne s'appliquent pas aux plateformes auto-hébergées.
Ce qui amène généralement à suspecter une compromission
L'ordre des contrôles
-
Reprendre la main sur les accès
Changer le mot de passe du compte propriétaire, activer l'authentification à deux facteurs, puis passer en revue la liste des utilisateurs du personnel et révoquer ceux qui ne sont plus légitimes. Une révocation ne suffit pas si la session reste ouverte : déconnecter aussi toutes les sessions actives.
-
Auditer les applications installées
Chaque application dispose de droits qu'on lui a accordés à l'installation, souvent sans les lire. Retirer celles qui ne servent plus, et vérifier pour les autres l'étendue réelle des autorisations : lecture des commandes, des clients, écriture sur le thème.
-
Comparer le thème publié à sa version d'origine
C'est le seul endroit où du code peut être ajouté à vos pages. Comparer le thème en production avec une copie propre, en portant l'attention sur les balises de script et les fichiers de mise en page, plutôt que de relire l'ensemble.
-
Vérifier le domaine et ses enregistrements DNS
Chez le bureau d'enregistrement, pas dans Shopify : les enregistrements du domaine, les adresses de messagerie associées au compte, et la présence d'un verrou de transfert.
-
Relire le journal des activités
Shopify conserve la trace des actions du personnel. C'est ce journal qui permet de déterminer ce qui a réellement été modifié, et à partir de quand — donc l'étendue de ce qu'il faut annoncer à vos clients.
Pages liées
-
Vérifier si mon site est compromis
La méthode de vérification générale, applicable avant même de savoir quelle plateforme est en cause.
-
Que faire dans les deux heures
L'ordre des premières actions quand le doute vient d'être confirmé, quelle que soit la plateforme.
-
Dois-je prévenir mes clients et la CNIL ?
Ce que la réglementation impose réellement, et à partir de quel constat.
-
Développement Shopify
Thème Liquid, applications privées et intégrations, dans le cadre imposé par la plateforme.
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.