# Comment vérifier si mon site est compromis, sans outil payant

> Avant de payer un audit, quatre vérifications gratuites donnent déjà une idée claire de la situation, à condition de savoir ce que chacune confirme réellement et ce qu’elle ne peut pas voir.

- Source canonique : [https://allaux.fr/securite/verifier-si-mon-site-est-compromis](https://allaux.fr/securite/verifier-si-mon-site-est-compromis)
- Langue : FR
- Dernière mise à jour : 2026-09-30

## Réponse directe

> Le rapport de transparence Google Safe Browsing, la section « Problèmes de sécurité » de Search Console, un scan Sucuri SiteCheck et une soumission à VirusTotal permettent un premier diagnostic gratuit et sans compte. Aucun des quatre ne remplace une inspection des fichiers et de la base pour une infection bien dissimulée.

## Quatre vérifications gratuites

1. **Consulter le rapport de transparence Google Safe Browsing** — Sur transparencyreport.google.com/safe-browsing/search, sans compte, ce service confirme si Chrome, Firefox ou Edge affichent actuellement un avertissement à vos visiteurs. Il ne reflète que ce que Google a déjà détecté : une infection très récente peut ne pas encore y apparaître.
2. **Ouvrir la section Problèmes de sécurité de Search Console** — Cet outil officiel et gratuit de Google signale explicitement si du contenu piraté ou trompeur a été détecté sur le site, avec le type de problème identifié. C’est aussi depuis Search Console que se fait la demande de réexamen une fois le nettoyage terminé.
3. **Lancer un scan Sucuri SiteCheck** — Le scanner gratuit Sucuri SiteCheck, sans création de compte pour un scan de base, vérifie la présence de malware connu, l’état de liste noire sur plusieurs bases dont Google Safe Browsing, et des indicateurs de modification suspecte visibles depuis l’extérieur.
4. **Soumettre l’adresse à VirusTotal** — Le service gratuit VirusTotal analyse l’URL avec plusieurs dizaines de moteurs antivirus et de bases de réputation en même temps. Utile en recoupement si les trois vérifications précédentes ne donnent pas le même résultat.

## Ce que ces outils ne peuvent pas voir

Ces quatre vérifications ont un point commun : elles observent le site depuis l’extérieur, comme le ferait le navigateur d’un visiteur. Une infection qui ne se déclenche que dans certaines conditions, par exemple selon le référent de la visite ou une seule fois par visiteur, peut très bien ne rien montrer au moment précis du scan.

Sous PrestaShop, ces scanners externes ne voient rien non plus du dossier override/, le mécanisme qui permet légitimement d’étendre une classe ou un contrôleur sans modifier le fichier d’origine. Un code malveillant placé à cet endroit se fond dans ce qui est censé être du code personnalisé : aucun scanner public ne peut faire cette distinction depuis l’extérieur.

Un résultat propre sur les quatre vérifications réduit donc le risque qu’un visiteur voie actuellement une redirection ou un avertissement, mais il ne confirme ni l’absence d’un compte administrateur ajouté par un tiers, ni l’absence de code injecté directement en base de données.

## Un résultat propre n’est pas un feu vert

> Si l’hébergeur a signalé une activité suspecte, si un compte administrateur inconnu existe, ou si des commandes ou des e-mails suspects sont visibles, un scan externe qui ressort « propre » ne change rien à la situation : ce sont des signes internes qui doivent être traités indépendamment, et qui pèsent davantage que le résultat d’un scanner public.

## Si un doute persiste

- **Compromission confirmée ou fortement suspectée** — L’ordre exact des premières actions dans les deux heures qui suivent. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Passer au nettoyage** — La méthode, et pourquoi une restauration de sauvegarde ne suffit pas toujours. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))
- **Suivre les failles publiées** — Où surveiller ce qui concerne votre CMS, votre thème et vos extensions. ([/securite/surveiller-les-failles-qui-concernent-ma-boutique](/securite/surveiller-les-failles-qui-concernent-ma-boutique))
- **Boutique Shopify compromise** — Sur du SaaS il n'y a ni fichier serveur ni base à nettoyer : les quatre points par lesquels une boutique Shopify se fait réellement compromettre. ([/securite/boutique-shopify-compromise](/securite/boutique-shopify-compromise))

## FAQ

### Un scan Sucuri SiteCheck suffit-il à confirmer que mon site est sain ?

Non. Il confirme l’absence de signatures de malware connues et de blacklist visibles depuis l’extérieur, mais il ne remplace pas une inspection des fichiers du serveur et de la base de données pour une infection récente ou bien dissimulée.

### Que faire si Search Console signale un problème de sécurité ?

Lire précisément le type de problème indiqué, traiter la cause, puis soumettre une demande de réexamen depuis Search Console une fois le nettoyage terminé et vérifié.

### Mon site n’apparaît sur aucune liste noire, est-il forcément sain ?

Pas forcément. Une infection récente ou une porte dérobée qui n’a pas encore servi à injecter du contenu visible peut ne déclencher aucune de ces vérifications externes tout en étant bien présente.

### Faut-il créer un compte Google Search Console si je n’en ai pas ?

Oui, c’est gratuit et c’est le seul moyen d’obtenir le détail exact d’un problème de sécurité détecté par Google, ainsi que de soumettre une demande de réexamen après nettoyage.

### VirusTotal peut-il scanner un fichier plutôt qu’une URL ?

Oui, VirusTotal accepte aussi la soumission de fichiers, ce qui peut être utile pour vérifier un fichier téléchargé suspect en complément de l’analyse de l’URL du site.
