# Ma boutique Shopify est compromise : par où commencer

> Les prestations de « nettoyage de site piraté » sont écrites pour PrestaShop et WordPress : on y parle de fichiers injectés, de base de données infectée, d'accès FTP. Sur Shopify, rien de tout cela n'existe. Le code de la plateforme n'est pas le vôtre et vous n'y avez aucun accès. Ce qui reste attaquable, en revanche, l'est réellement — et se contrôle dans un ordre précis.

- Source canonique : [https://allaux.fr/securite/boutique-shopify-compromise](https://allaux.fr/securite/boutique-shopify-compromise)
- Langue : FR
- Dernière mise à jour : 2026-09-30

## Réponse directe

> Sur Shopify, une compromission passe presque toujours par l'un de ces quatre points : un compte du personnel dont l'accès a fuité, une application tierce autorisée qui lit ou modifie plus que prévu, du code ajouté au thème Liquid, ou le nom de domaine détourné chez le registrar. Il n'y a aucun fichier serveur à nettoyer, et un prestataire qui vous propose de nettoyer vos fichiers ou votre base de données décrit un travail qui n'a pas lieu d'être sur cette plateforme.

## Pourquoi le vocabulaire habituel ne s'applique pas

Sur une boutique PrestaShop ou WooCommerce, vous êtes responsable du serveur : les fichiers PHP, la base de données et les accès FTP vous appartiennent, et c'est là qu'un attaquant dépose du code. Le nettoyage consiste à retrouver ce code et à le retirer.

Shopify est un service hébergé. Vous n'avez accès ni au serveur, ni au système de fichiers, ni à la base de données. Le code qui fait tourner la boutique est maintenu par l'éditeur, et un attaquant extérieur ne peut pas y déposer quoi que ce soit sans compromettre Shopify lui-même — ce qui serait un incident d'une tout autre nature, public et documenté.

La conséquence pratique est double. D'un côté, la surface d'attaque est nettement plus réduite qu'en auto-hébergé. De l'autre, ce qui reste attaquable l'est par des chemins que les guides génériques de nettoyage ne mentionnent jamais, parce qu'ils ne s'appliquent pas aux plateformes auto-hébergées.

## Ce qui amène généralement à suspecter une compromission

## L'ordre des contrôles

1. **Reprendre la main sur les accès** — Changer le mot de passe du compte propriétaire, activer l'authentification à deux facteurs, puis passer en revue la liste des utilisateurs du personnel et révoquer ceux qui ne sont plus légitimes. Une révocation ne suffit pas si la session reste ouverte : déconnecter aussi toutes les sessions actives.
2. **Auditer les applications installées** — Chaque application dispose de droits qu'on lui a accordés à l'installation, souvent sans les lire. Retirer celles qui ne servent plus, et vérifier pour les autres l'étendue réelle des autorisations : lecture des commandes, des clients, écriture sur le thème.
3. **Comparer le thème publié à sa version d'origine** — C'est le seul endroit où du code peut être ajouté à vos pages. Comparer le thème en production avec une copie propre, en portant l'attention sur les balises de script et les fichiers de mise en page, plutôt que de relire l'ensemble.
4. **Vérifier le domaine et ses enregistrements DNS** — Chez le bureau d'enregistrement, pas dans Shopify : les enregistrements du domaine, les adresses de messagerie associées au compte, et la présence d'un verrou de transfert.
5. **Relire le journal des activités** — Shopify conserve la trace des actions du personnel. C'est ce journal qui permet de déterminer ce qui a réellement été modifié, et à partir de quand — donc l'étendue de ce qu'il faut annoncer à vos clients.

## Sur l'obligation de notification

> Si des données personnelles de clients ont pu être consultées, la question du signalement à la CNIL et de l'information des personnes concernées se pose, indépendamment de la plateforme. Le fait que Shopify héberge la boutique ne transfère pas cette responsabilité : vous restez responsable du traitement.

## Pages liées

- **Vérifier si mon site est compromis** — La méthode de vérification générale, applicable avant même de savoir quelle plateforme est en cause. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Que faire dans les deux heures** — L'ordre des premières actions quand le doute vient d'être confirmé, quelle que soit la plateforme. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Dois-je prévenir mes clients et la CNIL ?** — Ce que la réglementation impose réellement, et à partir de quel constat. ([/securite/dois-je-prevenir-mes-clients-et-la-cnil](/securite/dois-je-prevenir-mes-clients-et-la-cnil))
- **Développement Shopify** — Thème Liquid, applications privées et intégrations, dans le cadre imposé par la plateforme. ([/shopify](/shopify))

## FAQ

### Une boutique Shopify peut-elle vraiment être piratée ?

Le service lui-même n'est pas ce qui cède : ce sont les accès qui l'entourent. Un compte du personnel dont le mot de passe a fuité, une application tierce trop permissive, ou le nom de domaine détourné chez le bureau d'enregistrement suffisent à donner à quelqu'un d'autre la main sur la boutique, sans qu'aucune faille de Shopify ne soit en cause.

### Un prestataire me propose de nettoyer les fichiers de ma boutique Shopify. Est-ce sérieux ?

Non. Sur Shopify vous n'avez accès ni au système de fichiers ni à la base de données, et personne d'autre non plus. Une offre formulée dans ces termes est un texte écrit pour WordPress ou PrestaShop, réutilisé sans être adapté. Le seul code qui vous appartient est celui du thème.

### Faut-il désinstaller toutes les applications par précaution ?

Non, mais il faut les passer en revue. Une application retirée sans vérification laisse parfois du code dans le thème, et supprimer massivement complique le diagnostic sans le faire avancer. Mieux vaut examiner les droits accordés à chacune et la date de la dernière autorisation.

### Comment savoir si du code a été ajouté à mon thème ?

En comparant le thème publié avec une copie non modifiée de la même version, plutôt qu'en relisant les fichiers un par un. L'attention porte en priorité sur les balises de script et les fichiers de mise en page, qui sont chargés sur toutes les pages.

### Le journal des activités de Shopify suffit-il à établir ce qui s'est passé ?

Il donne l'essentiel : quelle action, par quel compte, à quelle date. Il ne dit pas si les données consultées ont été extraites. Pour cette question, il faut croiser le journal avec les droits accordés aux applications et les exports réalisés sur la période.
