Premiers secours · 7 min · publié le 27 août 2026 · mis à jour le 30 décembre 2026

Mot de passe HTTP (htpasswd) en urgence : quand ça aide, quand ça gêne

Un mot de passe HTTP (htpasswd) coupe un phishing le temps du nettoyage. Il gêne Google s'il reste devant un site « propre » que l'on veut faire réexaminer. Posez-le sur la mauvaise URL, retirez-le avant le réexamen — ce n'est pas un pare-feu, c'est un rideau temporaire.

Réponse directe

Utile pour couper un phishing le temps du nettoyage. Gênant si Google doit revoir un site « propre » derrière une auth. Retirez-la avant le réexamen.

htpasswd urgence protéger site pendant nettoyage auth http piratage

Quand le rideau aide vraiment

Une fausse page bancaire ou un kit encore en 200 : chaque minute compte. Un auth HTTP sur CE chemin (ou une coupure du fichier) arrête le visiteur et souvent le bot de revue trop pressé. C'est l'exception où l'on coupe d'abord. Phishing hébergé, premiers gestes.

Un admin WP exposé pendant que vous tournez les mots de passe : un cran de plus, temporaire, si vous n'avez pas mieux (IP allow). Pas une stratégie à l'année.

Un staging oublié que vous ne pouvez pas éteindre tout de suite : htpasswd vaut mieux qu'un 200 indexable. Puis vous éteignez. Staging.

Quand il aggrave (Google, clients, mails)

Safe Browsing et l'inspection : un 401 sur tout le site empêche Google de voir que c'est propre. Le réexamen échoue ou attend. Vous avez « sécurisé » aux yeux de l'équipe, vous avez aveuglé le robot. Réexamen, blacklist.

Les clients voient une popup navigateur, pas votre marque. Ils croient à une arnaque de plus. Les mails de reset, les webhooks, les flux Merchant peuvent casser (401).

Un htpasswd oublié trois semaines après le nettoyage est un incident de comm, et un trou SEO. Date de retrait, comme une page de maintenance.

Quoi protéger : l'URL, pas forcément tout le domaine

Le phishing : le chemin frauduleux, ou le vhost le temps de retirer le fichier. Pas `/` si le reste du site doit rester visitable et crawlable. La home en 401 pendant une semaine de spam indexé n'aide pas l'index à recoller.

Tout le site : seulement si le danger est partout (rançon active, mineur, redirection massive) ET que vous assumez le SEO. Souvent une maintenance ciblée suffit.

wp-admin : possible en appoint. Attention aux cron, à l'app mobile, aux REST. Testez. Ce n'est pas le premier geste si le panel est déjà tourné.

Ce que htpasswd n'arrête pas

Un attaquant qui a le FTP, le panel, un cron, un webhook. Un GTM. Un voisin de compte. C'est un rideau devant le visiteur, pas une fermeture d'entrée. Les dossiers « on a mis un mot de passe, on verra lundi » sont des lundis plus sales.

Les bots qui tapent le serveur autrement que par ce vhost (IP directe, autre nom). Si le phishing est aussi sur `http://` ou un alias, protégez tous les alias. www / IPv6.

Ce n'est pas PCI, pas un WAF, pas une 2FA. Ne le vendez pas comme ça au client ou à l'assureur.

Le poser sans casser les vrais chemins

Fichier de mots de passe HORS le webroot si possible, règles limitées au Location/chemin. Un `.htpasswd` dans `public_html` se télécharge parfois. Même famille que les zip publics.

Mot de passe du rideau : distinct, coffre, révocable, pas le panel. Vous le retirez bientôt : inutile de le tatouer dans Slack.

Nginx / Apache / panel « protéger un dossier » : le geste métier est le même. On ne publie pas de copier-coller de config : trop facile de casser les permaliens. Quelqu'un qui lit le vhost, ou nous.

Le retirer : un geste de clôture, daté

Site propre, URL de phishing en 410 (pas en 401), puis on ôte l'auth du reste. Ensuite seulement inspection et réexamen. Inverser : Google voit encore un 401 ou un phishing 200 derrière le rideau selon les chemins.

Notez l'heure de pose et de retrait dans le constat. Utile si un client dit « votre site demandait un mot de passe ». Oui, c'était nous, c'est fini.

Oublier le retrait : mettez un rappel J+2. La surveillance peut inclure « 401 inattendu sur `/` ».

Alternatives : maintenance, 410, vhost

410 / suppression du fichier phishing : mieux que 401 sur cette URL (l'URL meurt). 200 sur phishing.

Page de maintenance honnête sur le site légitime, si vous devez expliquer. Pas de 200 de maintenance sur l'URL du kit. Texte de maintenance.

Couper le vhost : lourd, efficace pour un domaine entier en feu. Coût SEO. On isole plutôt le chemin.

Décider ce soir en trois questions

Y a-t-il une URL qui met vos visiteurs en danger tout de suite ? Si oui, rideau ou 410 sur CETTE URL. Le site entier est-il un danger (rançon, mineur) ? Si oui, rideau large ou coupure courte. Sinon, pas de htpasswd global : copie, panel, nettoyage, Google doit encore voir.

Allez-vous demander un réexamen dans les 48 h ? Alors le rideau global doit déjà avoir une date de fin avant ce clic.

Déclarer : dites si un htpasswd est en place, et où. On saura pourquoi GSC voit un 401, et on planifiera le retrait. Un 401 inexpliqué fait perdre une journée de diagnostic.

Questions fréquentes

Google peut-il réexaminer derrière un htpasswd si je lui donne le mot de passe ?

+
Ce n'est pas un flux fiable pour Safe Browsing. Retirez l'auth, laissez le site propre en 200/410 honnêtes, puis déposez. Ne construisez pas le réexamen sur un compte HTTP.

Un plugin « password protect » WordPress, c'est pareil ?

+
Plus fragile (contourné si WP est pris), parfois un 200 avec un formulaire. L'auth HTTP du serveur est plus nette pour une URL de phishing. Aucun des deux ne remplace le 410.

Je protège wp-admin pour toujours ?

+
Possible, avec les effets de bord (apps, cron). Ce n'est plus de l'urgence, c'est de l'archi. Décidez à froid, documentez. 2FA + moins d'admins couvrent déjà beaucoup.

Le certificat HTTPS change-t-il quelque chose ?

+
L'auth HTTP peut s'appliquer en HTTPS. Le cadenas ne remplace pas le rideau, le rideau ne lave pas un phishing. Let's Encrypt.

L'hébergeur a déjà une « protection dossier ». Je m'en sers ?

+
Oui si ça fait un 401/403 sur le bon chemin, hors webroot pour le fichier de mots de passe. Vérifiez que ça ne s'applique pas à `/` par défaut. Puis date de fin.
À lire ensuite
Page de maintenance pendant le nettoyage URL de phishing encore en 200 Faut-il couper un site piraté Phishing hébergé Blacklist Google Déclarer mon site