Boutiques · 8 min · publié le 10 mai 2025 · mis à jour le 17 mai 2026

Faut-il fermer la boutique pendant le nettoyage ?

Fermez le checkout si un skimmer ou une fausse page est suspecté. Fermer toute la vitrine n'est utile que pour du phishing généralisé ou un rançongiciel. Un bandeau « paiement temporairement indisponible » suffit souvent — et coûte moins cher en SEO.

Réponse directe

Fermez le checkout si un skimmer est suspecté. Fermer toute la vitrine n'est utile que pour du phishing. Un bandeau « paiement temporairement indisponible » suffit souvent.

fermer boutique piratage maintenance ecommerce hack couper commandes malware

Trois niveaux de fermeture

(1) Moyens de paiement off, catalogue on. (2) Une URL ou un module isolé (fausse page `/pay/`, coming soon kit). (3) Maintenance globale 503. La plupart des incidents boutique sont un (1). Le (3) est le réflexe, et souvent le plus cher : Google recrawl des 503, Ads qui mènent à une page morte, clients qui croient à une faillite. Notez l'heure de chaque niveau : une coupe paiement à 14 h 10 et une 503 « par erreur » à 16 h se racontent mal au PSP si vous ne les distinguez pas.

Choisissez le niveau selon ce que le visiteur risque, pas selon votre stress. Cartes en jeu → (1) immédiat. Kit phishing sur le domaine → (2) immédiat + éventuellement (3) court si le kit est partout. Home défigurée sans checkout sale → ni (1) ni (3) obligatoires ; retirez la home, cherchez l'entrée. PrestaShop ordre, premiers gestes.

Une fermeture n'est pas un nettoyage. C'est une limite de casse le temps du constat.

Quand couper seulement le paiement

HTML checkout douteux, redirect hors PSP, module fantôme, doute Magecart. Désactivez les modules / gateways, page panier qui explique. Les fiches, le blog, le SEO local restent. C'est le bon défaut pour Woo, Presta, Magento. Skimmer Woo, paiement redirigé.

Laissez un email / téléphone de commande si vous assumez le volume : ce n'est pas « rouvrir le skimmer ». Distinguez les canaux.

Quand couper une URL, pas le domaine

Un kit sur `/wp-content/uploads/xxx/`, un `/maintenance` remplacé, un sous-domaine staging. 410 ou retrait du fichier, pas une extinction de `www`. Mode maintenance détourné, phishing.

Quand une 503 globale se justifie

Rançongiciel encore actif, défacement + menaces, malware en téléchargement forcé sur toutes les pages, ordre hébergeur / autorité. Alors oui, 503 avec Retry-After court, pas une 200 « coming soon » indexable. Page pendant nettoyage.

Même là, visez des heures, pas des semaines. Un site 503 quinze jours pour un skimmer déjà coupé est une automutilation SEO.

Le bandeau qui dit vrai

« Paiement en ligne temporairement indisponible, vos commandes par téléphone, reprise estimée le … » sans « site 100 % sécurisé » et sans détail de faille. Les mentions CB attendent le tunnel audité. Un bandeau mensonger (« incident mineur » alors que vous prévenez la banque d'un skimmer) se retourne.

SEO, pub, et marketplaces pendant la coupe

Coupez ou pausez les campagnes qui mènent au checkout (Shopping, retargeting panier). Laisser la pub tourner vers un paiement mort brûle le budget et les avis. Les flux marketplace (Amazon, Cdiscount) sont un autre canal : flux pirate — un skimmer sur le site n'implique pas automatiquement de couper Amazon, sauf clés API partagées / catalogue altéré.

Search Console : une 503 volontaire courte se comprend ; une 200 de kit, non.

Rouvrir par étapes

Un moyen de paiement officiel, test carte de test, HTML relu (privé, mobile), caches vides. Puis les autres. Puis les campagnes. Surveillez 48 h. En période de pic, communiquez une heure de reprise plutôt qu'un « bientôt » — Black Friday.

  • Niveau de coupe choisi (1 / 2 / 3).
  • Pub checkout en pause.
  • Rouverture : un gateway, puis le reste.
  • Badges sécurisés : après audit.

Ce que la fermeture ne remplace pas

Copie, mots de passe panel, employés / clés, constat, tickets PSP. Une boutique fermée avec un admin ouvert se fait poser un second skimmer pour « le jour de la réouverture ». Créer un compte si l'arbitrage coupe / SEO vous bloque.

Marketplace, magasin, et téléphone : les autres caisses

Fermer le checkout maison n'arrête pas Amazon ni le TPE. C'est souvent souhaitable : le CA se reporte. Vérifiez seulement que les clés API market et les flux ne poussent pas un catalogue vandalisé, et que le même secret Stripe n'est pas partagé avec un module sale. Flux marketplace.

Le téléphone / le retrait magasin : un script SAV qui dit la même chose que le bandeau évite « alors le site est down ? ». Distinguez clairement « on n'encaisse plus en ligne » et « on a fermé l'entreprise ». Le second, inventé par un client inquiet, se propage sur les avis. Un SMS ou un email aux clients habitués (domaine encore délivrable) vaut mieux qu'un silence.

Si la messagerie du domaine est aussi en spam, le bandeau et le magasin portent tout. Ne promettez pas une heure de reprise par email si les devis n'arrivent plus. Emails après piratage.

Questions fréquentes

L'hébergeur a déjà suspendu. Je dois « fermer » en plus ?

+
Vous êtes déjà au niveau 3, subi. Travaillez le constat pour rouvrir, ne recréez pas le site ailleurs encore sale. Compte suspendu.

On vend aussi en magasin. On ferme le site vitrine ?

+
Pas pour un skimmer checkout. Un bandeau suffit. Le magasin n'a pas à subir une 503.

Une 404 sur tout le catalogue, c'est mieux qu'une 503 ?

+
Non. La 404 dit « ça n'existe plus » : Google décroche. 503 dit « temporaire ». Pour une coupe globale courte, 503.

Le stagiaire a mis un coming soon Elementor. Ça compte comme fermeture ?

+
C'est une 200 souvent indexable, parfois injectable. Préférez un vrai 503 serveur ou les paiements off. Relisez le HTML du coming soon — maintenance détournée.

Combien de temps on peut rester sans paiement en ligne ?

+
Le temps de retirer le script / la redirect et de retester — souvent des heures à deux jours. Au-delà, c'est que l'entrée n'est pas trouvée. Déléguez plutôt que d'attendre une semaine « au cas où ».
À lire ensuite
Paiement redirigé Black Friday et site piraté Mentions paiement sécurisé PrestaShop piraté Faut-il couper un site Déclarer mon site