Articles · SEO / GEO

Articles : site piraté, Google, WordPress, boutiques

Guides longs, datés, avec sommaire et liens internes : premiers gestes, Google, WordPress, boutiques, emails, CNIL et hébergeurs. Rédigés comme on parle à un client dans la première heure.

Tous Premiers secours Symptômes Google et visibilité WordPress Boutiques Emails et réputation Données et obligations Technique et prévention Hébergeurs

49 articles

Technique et prévention
Site PHP sur mesure piraté : sans boutique d'extensions, par où chercher
Upload, formulaire, librairie vieille de cinq ans, mot de passe FTP. Cartographiez avant d'effacer : il n'y a pas de « cœur officiel » à comparer.
2 janvier 2026 11 min · Lire →
Technique et prévention
TYPO3, SPIP ou CMS oublié : le piratage des sites « qui tournaient encore »
Pas de mises à jour, prestataire parti, PHP ancien. L'entrée est banale. Le coût est la reconstruction du métier non documenté. Copiez avant toute bravoure.
5 janvier 2026 9 min · Lire →
Technique et prévention
Dépendance Composer ou npm compromise : le site n'a « rien touché »
Un paquet malveillant dans vendor ou node_modules. Relisez lockfiles, comparez aux hashes connus. Réinstaller « pour être sûr » depuis le même cache ramène le même mal.
8 janvier 2026 10 min · Lire →
Technique et prévention
Script tiers ou CDN compromis : le piratage sans accès FTP
Un js chargé depuis un domaine que vous ne contrôlez plus. Inventaire des scripts, SRI si possible, retrait du mort. Le CMS est propre, le navigateur des clients ne l'est pas.
11 janvier 2026 9 min · Lire →
Technique et prévention
Rançongiciel sur les fichiers du serveur web : restaurer proprement
Tous les fichiers ne sont pas toujours chiffrés. Inventaire, sauvegarde hors ligne, point propre, fermeture de l'entrée, puis republication. Payer n'est pas une étape.
14 janvier 2026 11 min · Lire →
Technique et prévention
Cryptominage : distinguer mineur serveur et mineur navigateur
Serveur : CPU, facture, suspension. Navigateur : téléphone qui chauffe. Les deux peuvent coexister. Les journaux de process et le HTML de pied de page.
18 janvier 2026 10 min · Lire →
Technique et prévention
Régénérer Let's Encrypt après un piratage : utile ou rituel
Utile si les clés privées ont pu être lues. Inutile comme « nettoyage ». Beaucoup perdent une journée sur le certificat pendant que le shell tourne encore.
29 avril 2026 7 min · Lire →
Technique et prévention
Surveillance continue après un incident : fichiers, URL, admins
Pas un scan mensuel oublié. Des alertes sur fichiers nouveaux, utilisateurs admin, pics d'URL inconnues. C'est moins cher que le deuxième dossier.
15 mai 2026 9 min · Lire →
Technique et prévention
Mot de passe d'hébergement différent de celui du CMS
Le réflexe « le même partout » explique des réinfections. Après un incident, trois mots de passe distincts au minimum : panel, SFTP, admin. Un gestionnaire, pas un post-it.
18 mai 2026 7 min · Lire →
Technique et prévention
Stagiaire ou freelance encore administrateur six mois plus tard
Passez les utilisateurs après chaque mission. Un compte « agence 2023 » ouvert est une porte. Moins spectaculaire qu'un webshell, plus fréquent.
24 mai 2026 7 min · Lire →
Technique et prévention
Désactiver l'éditeur de fichiers WordPress après un incident
DISALLOW_FILE_EDIT évite qu'un admin (ou un voleur de session) réécrive le thème depuis l'admin. Ça ne remplace pas le nettoyage. Ça ferme une commodité dangereuse.
10 juillet 2026 7 min · Lire →
Technique et prévention
WP_DEBUG laissé à true après (ou avant) un piratage
Des chemins, des clés, des erreurs s'affichent. Coupez le debug public. Les journaux d'erreur, eux, se lisent hors webroot. Utile au diagnostic, dangereux en vitrine.
14 juillet 2026 6 min · Lire →
Technique et prévention
Redirections ouvertes laissées après un « nettoyage »
Un paramètre ?url= envoie encore ailleurs. Google et les phishing s'en servent. Fermez l'open redirect, ce n'est pas « cosmétique ».
26 juillet 2026 8 min · Lire →
Technique et prévention
Webhook et URL interne : quand le CMS devient un relais
Un champ « URL de notification » pointe vers l'interne ou vers un tiers malveillant. Auditez les webhooks boutique et formulaires après incident.
29 juillet 2026 8 min · Lire →
Technique et prévention
Archives zip, .sql et backups laissés à la racine
Les bots les téléchargent. Après un incident, cherchez *.zip, *.sql, *.bak, .env. Les retirer fait partie du nettoyage, pas d'un audit « luxe ».
2 août 2026 8 min · Lire →
Technique et prévention
Fichier .env lisible : clés et base dans la nature
Tournez toutes les secrets qui y figuraient : base, SMTP, API. Le .env exposé est un incident à part, parfois plus grave que le défacement.
5 août 2026 9 min · Lire →
Technique et prévention
Le dossier .git est en ligne : l'historique du code est public
On peut reconstruire le dépôt. Bloquez l'accès, tournez les secrets commitées, considérez que les anciens mots de passe ont fuité. Fréquent après une « mise en prod » rapide.
8 août 2026 8 min · Lire →
Technique et prévention
phpinfo() ou un script de test encore en ligne
Chemins, versions, parfois des variables. Supprimez info.php, test.php, testdrive. C'est souvent l'outil qui a servi à l'attaquant pour viser la bonne faille.
11 août 2026 6 min · Lire →
Technique et prévention
Adminer ou phpMyAdmin accessible publiquement
Une interface SQL sur le web est une cible. Restreignez par IP ou retirez. Si elle était ouverte pendant l'incident, partez du principe que la base a pu être lue.
14 août 2026 8 min · Lire →
Technique et prévention
Redis ou cache objet qui ressert encore le JavaScript pirate
Flush du cache objet après nettoyage. Oublié, il ramène une option sale. Même logique que le cache page, moins visible.
20 août 2026 7 min · Lire →
Technique et prévention
Le CDN d'images sert encore un vieux HTML ou un PHP
Purge large après incident. Vérifiez que le CDN ne proxy pas des chemins PHP. Une purge « une URL » ne suffit pas si le générateur a créé 10 000 adresses.
24 août 2026 7 min · Lire →
Technique et prévention · à paraître
www, apex, IPv6 : une version du site encore sale
Vous avez nettoyé www, pas le domaine nu, ou l'inverse. Testez les deux, et IPv6 si l'hébergeur en a. Google et Cloudflare peuvent viser l'un ou l'autre.
18 septembre 2026 8 min · Lire →
Technique et prévention · à paraître
HTTP encore ouvert : l'attaquant y sert une autre version
Le HTTPS est propre, le port 80 redirige vers un spam ou sert un vieux vhost. Forcez la redirection chez l'hébergeur, testez http:// explicitement.
24 septembre 2026 8 min · Lire →
Technique et prévention · à paraître
WordPress derrière un reverse proxy : logs et IP réelles
Les journaux montrent l'IP du proxy. Configurez les en-têtes réels pour comprendre l'entrée. Un WAF mal réglé peut aussi cacher l'attaquant et vos propres tests.
27 septembre 2026 8 min · Lire →
Vous préférez qu’on s’en occupe ?
Déclarez votre site : la création de l’espace est gratuite, le prix s’affiche avant validation.
Déclarer mon site