Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Les mots de passe d’administration et les accès partagés

Un mot de passe réutilisé sur trois services, un accès FTP donné à un prestataire jamais révoqué, un compte administrateur créé « pour dépanner » et oublié : ce sont des failles humaines, pas techniques, et elles sont parmi les plus faciles à corriger.

Décrire mon problème Discuter sur WhatsApp

Une catégorie de failles différente

Les injections SQL ou les modules obsolètes sont des failles dans le code. Celles de cette page n’en sont pas : elles viennent de la façon dont les accès sont créés, partagés et jamais retirés. Un mot de passe identique utilisé sur la messagerie, l’hébergeur et le back-office du CMS suffit à ce qu’une fuite de données sur un service totalement extérieur donne accès à votre boutique. Un accès FTP transmis par e-mail à un prestataire, jamais révoqué après la fin de la mission, reste valide indéfiniment tant que personne n’y pense.

Ce type de faille n’apparaît dans aucun rapport de vulnérabilité et ne porte aucun identifiant CVE. C’est pourtant l’un des chemins d’entrée les plus directs, parce qu’il ne nécessite aucune faille technique : l’attaquant se connecte simplement, avec des identifiants valides.

Un détail que peu de marchands connaissent

PrestaShop propose, directement dans son programme d’installation, une option pour renommer aléatoirement le dossier d’administration au lieu de conserver le chemin prévisible /admin. Ce n’est pas une extension tierce à installer séparément : c’est une fonctionnalité native, documentée, proposée dès l’installation du CMS. Elle ne remplace évidemment pas un mot de passe robuste, mais elle retire votre back-office du chemin que les robots testent en premier et sans effort, ce qui filtre une partie non négligeable des tentatives automatisées les plus basiques.

Les réflexes concrets à appliquer

  1. Un mot de passe unique par service

    Le mot de passe du back-office CMS ne doit jamais être identique à celui de la messagerie, de l’hébergeur ou de tout autre compte. Un gestionnaire de mots de passe permet de générer et stocker un mot de passe robuste et différent pour chaque accès.

  2. Activer l’authentification à deux facteurs quand elle existe

    De nombreux CMS et hébergeurs proposent une double authentification, qui protège même si le mot de passe seul venait à fuiter ailleurs. Il vaut mieux l’activer sur les accès les plus sensibles : back-office, hébergement, base de données.

  3. Révoquer les accès prestataires en fin de mission

    Tout accès FTP, SSH ou administrateur donné à un prestataire externe doit être désactivé ou son mot de passe changé à la fin de l’intervention, pas seulement quand un problème est constaté.

  4. Appliquer le principe du moindre privilège

    Un compte secondaire créé pour un besoin ponctuel, gestion des commandes, mise à jour du catalogue, ne doit pas disposer des droits d’un compte super-administrateur s’il n’en a pas besoin.

  5. Faire l’inventaire régulier des comptes actifs

    La liste des comptes administrateur d’un CMS s’allonge avec le temps, sans qu’un nettoyage soit fait automatiquement. Un compte oublié depuis deux ans reste une porte d’entrée valide.

Pour aller plus loin

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Comment savoir si mon mot de passe a déjà fuité ailleurs ?
Certains services publics permettent de vérifier si une adresse e-mail est associée à une fuite de données connue. Si c’est le cas, tous les mots de passe réutilisés sur d’autres comptes doivent être changés, pas seulement celui du service concerné.
Faut-il changer le mot de passe administrateur après chaque prestataire ?
Pas systématiquement s’il a utilisé un compte dédié révocable, mais oui s’il a partagé un compte existant. Le plus sûr reste de toujours créer un accès nommé et temporaire pour chaque intervenant externe.
L’authentification à deux facteurs ralentit-elle mon travail au quotidien ?
L’ajout d’une étape à la connexion prend quelques secondes, sur un accès qu’on utilise rarement plusieurs fois par jour. Le compromis est largement favorable au vu de ce qu’elle empêche.
Renommer le dossier d’administration suffit-il à sécuriser mon site ?
Non, c’est une mesure complémentaire qui réduit les tentatives automatisées les plus basiques, pas une protection contre un attaquant qui cible spécifiquement votre boutique ou qui a déjà obtenu des identifiants valides.
Combien de comptes administrateur devrais-je avoir sur ma boutique ?
Le minimum nécessaire à l’activité réelle. Chaque compte supplémentaire, surtout avec des droits élevés, est une porte d’entrée de plus à protéger et à surveiller dans le temps.