
La sécurité n'est pas une option à cocher.
Pare-feu applicatif OWASP, analyse antivirus quotidienne, filtrage en amont et blocage des connexions en masse. Tout est actif sur votre site dès le premier jour, sans supplément et sans réglage de votre part.
Une attaque doit franchir quatre barrières
Aucune n'est parfaite seule. L'objectif n'est pas de promettre un mur infranchissable, c'est de réduire fortement la surface d'attaque.
Ce n'est pas une question de si, mais de quand.
Un site WordPress neuf reçoit ses premières tentatives de connexion automatisées dans les heures qui suivent sa mise en ligne. Personne ne vous a repéré : des robots balaient en continu.
Sur le parc que nous maintenons, le pare-feu écarte plusieurs milliers de requêtes malveillantes par site et par mois.
| Dispositif | Ce qu'il fait | Outil | État |
|---|---|---|---|
| Pare-feu applicatif | Bloque injections SQL, scripts intersites, traversées de répertoire et les autres attaques du référentiel OWASP, avant qu'elles n'atteignent votre site | ModSecurity OWASP CRS 4.28 |
actif |
| Filtrage en amont | Écarte les robots malveillants, les sondes de porte dérobée et les chemins qui n'existent pas chez vous, au niveau du réseau | Cloudflare 5 règles |
actif |
| Connexions en masse | Bannit automatiquement les adresses qui essaient des mots de passe en série sur votre administration | fail2ban | actif |
| Analyse antivirus | Passe l'ensemble de vos fichiers au crible chaque jour et signale tout code injecté, porte dérobée ou extension trafiquée | ImunifyAV | actif |
| Certificat SSL | Chiffre les échanges entre vos visiteurs et votre site, renouvelé sans intervention | Let's Encrypt | actif |
| Sauvegarde | Une copie complète chaque nuit, conservée 30 jours, restaurable sur simple appel | Plesk | actif |
| Mises à jour supervisées | Cœur, extensions et thème testés sur une copie avant d'être appliqués chez vous | WP Toolkit | dès Sérénité |
Ce que nous ne promettons pas
Un hébergeur qui reconnaît ses limites vaut mieux que dix badges de garantie. Voici ce que nous ne faisons pas, et vers quoi vous tourner si vous en avez besoin.
Pas de surveillance humaine 24/7
Les automatismes tournent en continu, les humains sont là du lundi au vendredi. Si vous avez besoin d'un centre de sécurité permanent, il vous faut un prestataire spécialisé.
Pas de reprise sur second site
Nos serveurs sont dans un seul datacenter. En cas de panne majeure, la restauration se fait depuis les sauvegardes, pas par bascule automatique.
Pas de test d'intrusion
Ce métier demande une équipe dédiée. Nous vous orientons vers un cabinet si votre activité l'exige.
Pas de garantie contractuelle
Aucun taux de disponibilité ni délai d'intervention n'est contractualisé. Nous publions ce que nous constatons sur la page état du réseau.
3 choses que nous ne pouvons pas faire à votre place
La grande majorité des sites que nous voyons compromis l'ont été par l'une de ces trois portes, jamais par une faille du serveur.
Ne pas installer d'extension piratée
Une extension payante récupérée gratuitement ailleurs que chez son éditeur contient presque toujours du code ajouté. C'est la première cause de compromission que nous rencontrons.
Utiliser un mot de passe unique et long
La double authentification est préinstallée sur votre WordPress. Activez-la, elle rend inutile la totalité des attaques par mot de passe.
Ne pas laisser d'outil d'administration en ligne
Un gestionnaire de fichiers déposé à la racine du site pour dépanner un jour et jamais retiré est une porte ouverte à qui la trouve. Nous les signalons quand nous en voyons.

Nettoyage après piratage
Site défiguré, redirections vers des pages douteuses, alerte de votre navigateur, courriels qui partent tout seuls. Nous nettoyons, nous remettons en ligne et nous vous expliquons par où c'est entré.
Sur la sécurité de votre site.
Le pare-feu peut-il bloquer un visiteur légitime ?
C'est rare mais possible, surtout sur des formulaires qui acceptent du code ou du HTML. Si cela arrive, écrivez-nous avec l'heure exacte : nous retrouvons la règle concernée dans le journal et nous l'écartons pour votre site seul, en quelques minutes.
Que se passe-t-il si l'antivirus trouve quelque chose sur mon site ?
Nous vous prévenons avec le chemin exact du fichier et la nature de la détection. Nous ne supprimons rien sans votre accord, parce qu'un faux positif effacé peut casser un site. Sur les offres à partir de Sérénité, nous vous accompagnons pour le retrait.
Mon site est-il vraiment une cible ? Je suis une petite entreprise.
Les attaques ne vous visent pas personnellement, elles balaient le web au hasard. Sur notre propre espace client, nous avons relevé 3 558 adresses distinctes tentant des mots de passe en trois mois. Aucune ne savait qui nous étions.
Puis-je voir ce qui a été bloqué chez moi ?
Oui, sur demande. À partir de l'offre Sérénité, le rapport mensuel indique le nombre de requêtes écartées et les catégories concernées.



