Comment vérifier si mon site est compromis, sans outil payant
Avant de payer un audit, quatre vérifications gratuites donnent déjà une idée claire de la situation, à condition de savoir ce que chacune confirme réellement et ce qu’elle ne peut pas voir.
Quatre vérifications gratuites
-
Consulter le rapport de transparence Google Safe Browsing
Sur transparencyreport.google.com/safe-browsing/search, sans compte, ce service confirme si Chrome, Firefox ou Edge affichent actuellement un avertissement à vos visiteurs. Il ne reflète que ce que Google a déjà détecté : une infection très récente peut ne pas encore y apparaître.
-
Ouvrir la section Problèmes de sécurité de Search Console
Cet outil officiel et gratuit de Google signale explicitement si du contenu piraté ou trompeur a été détecté sur le site, avec le type de problème identifié. C’est aussi depuis Search Console que se fait la demande de réexamen une fois le nettoyage terminé.
-
Lancer un scan Sucuri SiteCheck
Le scanner gratuit Sucuri SiteCheck, sans création de compte pour un scan de base, vérifie la présence de malware connu, l’état de liste noire sur plusieurs bases dont Google Safe Browsing, et des indicateurs de modification suspecte visibles depuis l’extérieur.
-
Soumettre l’adresse à VirusTotal
Le service gratuit VirusTotal analyse l’URL avec plusieurs dizaines de moteurs antivirus et de bases de réputation en même temps. Utile en recoupement si les trois vérifications précédentes ne donnent pas le même résultat.
Ce que ces outils ne peuvent pas voir
Ces quatre vérifications ont un point commun : elles observent le site depuis l’extérieur, comme le ferait le navigateur d’un visiteur. Une infection qui ne se déclenche que dans certaines conditions, par exemple selon le référent de la visite ou une seule fois par visiteur, peut très bien ne rien montrer au moment précis du scan.
Sous PrestaShop, ces scanners externes ne voient rien non plus du dossier override/, le mécanisme qui permet légitimement d’étendre une classe ou un contrôleur sans modifier le fichier d’origine. Un code malveillant placé à cet endroit se fond dans ce qui est censé être du code personnalisé : aucun scanner public ne peut faire cette distinction depuis l’extérieur.
Un résultat propre sur les quatre vérifications réduit donc le risque qu’un visiteur voie actuellement une redirection ou un avertissement, mais il ne confirme ni l’absence d’un compte administrateur ajouté par un tiers, ni l’absence de code injecté directement en base de données.
Si un doute persiste
-
Compromission confirmée ou fortement suspectée
L’ordre exact des premières actions dans les deux heures qui suivent.
-
Passer au nettoyage
La méthode, et pourquoi une restauration de sauvegarde ne suffit pas toujours.
-
Suivre les failles publiées
Où surveiller ce qui concerne votre CMS, votre thème et vos extensions.
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.