Shopify, Wix ou boutique PHP : le piratage n'a pas le même visage
Sur une plateforme hébergée (Shopify, Wix), cherchez les apps et les comptes collab. Sur une boutique PHP (Presta, Magento, Woo), cherchez fichiers et modules. Identifiez d'abord où vous êtes : le geste « FTP + Wordfence » est absurde sur Shopify.
Sur une plateforme hébergée, cherchez les apps et les comptes collab. Sur une boutique PHP, cherchez fichiers et modules. Identifiez d'abord où vous êtes.
Le même mot « boutique », trois surfaces
Shopify : infra Shopify, apps tierces, thème Liquid, parfois Checkout Extensibility, comptes staff. Pas de `wp-config`. Wix : éditeur, apps, domaine connecté. PHP : vous avez le disque. Un « on a été piratés » sans cette phrase d'abord mène à installer un plugin de sécu sur une plateforme qui n'en veut pas, ou à attendre Shopify pour un Presta chez OVH.
Même famille de symptômes (redirect paiement, avis clients, emails en spam) ; la chasse change. WordPress.com vs .org est le cousin vitrine.
Comment savoir où tourne la boutique
Facture d'abonnement, URL d'admin (`myshopify.com/admin` vs `/admin-xxxx` Presta vs `wp-admin`), présence d'un FTP. Les en-têtes (`x-shopify-stage`, vs LiteSpeed). Un domaine `boutique.marque.fr` ne dit rien : CNAME vers Shopify ou A vers le VPS. La facture et le DNS tranchent.
- Contrat d'hébergement / SaaS.
- URL de login admin réelle.
- DNS : CNAME plateforme vs IP serveur.
Shopify : apps, collab, thèmes, checkout extensibility
Settings → Users : staff et collab inconnus. Apps : désinstallez ce que vous ne nommez pas (une app « pixel » / « conversion booster » est le logement classique). Thème : code Liquid / JS ajouté (Settings → Checkout / custom pixels aussi). Shopify a un canal d'abus ; ils ne feront pas votre constat CNIL. Révoquez les tokens d'app custom.
Checkout Extensibility / pixels : lisez ce qui se charge au paiement. Un pixel custom inconnu = skimmer potentiel, même « sur Shopify ». Coupez le pixel, pas forcément toute la boutique. Fermer le checkout.
Un thème « premium gratuit » collé dans l'éditeur : même danger qu'un thème nulled PHP. Revenez à un thème propre, recollez vos réglages.
Wix / Squarespace : sites, apps, domaine
Comptes équipe, apps du market, domaine qui pointe encore vers un ancien VPS (split-brain). Un Wix propre et un A record oublié vers un Presta sale : une partie des clients voit l'enfer. Nettoyez ou éteignez l'ancien hôte. Voisin / DNS.
Boutique PHP : le dossier habituel
Fichiers, modules, employés, clés, HTML checkout. PrestaShop, Magento, Woo. Wordfence ici a un sens (limité). Le FTP aussi.
Headless et « le front est sur Vercel »
Le checkout peut vivre sur un front JS (Next, storefront API) et le stock sur Shopify / Magento. Un skimmer se loge dans le front (env keys, un package npm, un GTM). Inventoriez les dépôts, les variables d'environnement, les previews. Révoquez les storefront tokens. Ce n'est « ni » un FTP Presta « ni » une app Shopify simple : c'est les deux plus le repo.
Paiement et webhooks dans les trois mondes
Stripe / PayPal se branchent partout. Clés et webhooks se relisent partout. Webhooks, Stripe. La plateforme hébergée n'absout pas une clé `sk_live` dans une app tierce.
Ce qu'on ne migre pas en urgence
Fuir Shopify vers Presta (ou l'inverse) pendant l'incident copie les contenus, les pixels, et perd les preuves. Stabilisez sur la plateforme actuelle. Une migration est un projet à froid. Migration WP — le mécanisme est le même.
Si vous ne savez plus où vous êtes, déclarez : on commence par la facture et le DNS, pas par un scan.
- Plateforme identifiée (facture + DNS).
- Apps / collab ou fichiers / modules selon le monde.
- Pixels / checkout JS relus.
- Pas de migration « pour se rassurer ».
Domaine, DNS et le vieux PHP qui répond encore
Le cas le plus fréquent dans les dossiers « on est passés sur Shopify » : le CNAME boutique pointe vers Shopify, un A sur `www` ou un sous-chemin `/old` sert encore le Presta / Woo. Google, les clients favoris, et Safe Browsing voient parfois le PHP. Shopify Support ne le nettoiera pas : ce n'est pas chez eux. Éteignez l'ancien hôte, ou auth HTTP + plus d'indexation, après archive. Staging / copie.
Les e-mails transactionnels peuvent encore partir de l'ancien CMS (cron, SMTP). Un skimmer mort sur Shopify et un `mail()` vivant sur l'ancien VPS : deux incidents. Relisez MX, SPF, et qui envoie vraiment les confirmations de commande.
Un thème Shopify « dupliqué depuis l'ancien site » avec des extraits de JS copiés-collés ramène le skimmer dans Liquid. Comparez le checkout à un thème OS 2.0 neuf, pas à l'export de l'agence. Le copier-coller n'est pas une migration propre — migration qui ramène l'infection.