Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Comment vérifier si mon site est compromis, sans outil payant

Avant de payer un audit, quatre vérifications gratuites donnent déjà une idée claire de la situation, à condition de savoir ce que chacune confirme réellement et ce qu’elle ne peut pas voir.

Décrire mon problème Discuter sur WhatsApp

Quatre vérifications gratuites

  1. Consulter le rapport de transparence Google Safe Browsing

    Sur transparencyreport.google.com/safe-browsing/search, sans compte, ce service confirme si Chrome, Firefox ou Edge affichent actuellement un avertissement à vos visiteurs. Il ne reflète que ce que Google a déjà détecté : une infection très récente peut ne pas encore y apparaître.

  2. Ouvrir la section Problèmes de sécurité de Search Console

    Cet outil officiel et gratuit de Google signale explicitement si du contenu piraté ou trompeur a été détecté sur le site, avec le type de problème identifié. C’est aussi depuis Search Console que se fait la demande de réexamen une fois le nettoyage terminé.

  3. Lancer un scan Sucuri SiteCheck

    Le scanner gratuit Sucuri SiteCheck, sans création de compte pour un scan de base, vérifie la présence de malware connu, l’état de liste noire sur plusieurs bases dont Google Safe Browsing, et des indicateurs de modification suspecte visibles depuis l’extérieur.

  4. Soumettre l’adresse à VirusTotal

    Le service gratuit VirusTotal analyse l’URL avec plusieurs dizaines de moteurs antivirus et de bases de réputation en même temps. Utile en recoupement si les trois vérifications précédentes ne donnent pas le même résultat.

Ce que ces outils ne peuvent pas voir

Ces quatre vérifications ont un point commun : elles observent le site depuis l’extérieur, comme le ferait le navigateur d’un visiteur. Une infection qui ne se déclenche que dans certaines conditions, par exemple selon le référent de la visite ou une seule fois par visiteur, peut très bien ne rien montrer au moment précis du scan.

Sous PrestaShop, ces scanners externes ne voient rien non plus du dossier override/, le mécanisme qui permet légitimement d’étendre une classe ou un contrôleur sans modifier le fichier d’origine. Un code malveillant placé à cet endroit se fond dans ce qui est censé être du code personnalisé : aucun scanner public ne peut faire cette distinction depuis l’extérieur.

Un résultat propre sur les quatre vérifications réduit donc le risque qu’un visiteur voie actuellement une redirection ou un avertissement, mais il ne confirme ni l’absence d’un compte administrateur ajouté par un tiers, ni l’absence de code injecté directement en base de données.

Si un doute persiste

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Un scan Sucuri SiteCheck suffit-il à confirmer que mon site est sain ?
Non. Il confirme l’absence de signatures de malware connues et de blacklist visibles depuis l’extérieur, mais il ne remplace pas une inspection des fichiers du serveur et de la base de données pour une infection récente ou bien dissimulée.
Que faire si Search Console signale un problème de sécurité ?
Lire précisément le type de problème indiqué, traiter la cause, puis soumettre une demande de réexamen depuis Search Console une fois le nettoyage terminé et vérifié.
Mon site n’apparaît sur aucune liste noire, est-il forcément sain ?
Pas forcément. Une infection récente ou une porte dérobée qui n’a pas encore servi à injecter du contenu visible peut ne déclencher aucune de ces vérifications externes tout en étant bien présente.
Faut-il créer un compte Google Search Console si je n’en ai pas ?
Oui, c’est gratuit et c’est le seul moyen d’obtenir le détail exact d’un problème de sécurité détecté par Google, ainsi que de soumettre une demande de réexamen après nettoyage.
VirusTotal peut-il scanner un fichier plutôt qu’une URL ?
Oui, VirusTotal accepte aussi la soumission de fichiers, ce qui peut être utile pour vérifier un fichier téléchargé suspect en complément de l’analyse de l’URL du site.