Non sécurisé

Votre site s'affiche comme« non sécurisé »

Certificat manquant, contenu mixte, site signalé par le navigateur : ces alertes n'ont ni la même gravité ni le même remède. Ce qui presse, et ce qui attend.

Un visiteur vous l'a signalé, ou vous l'avez vu vous-même dans la barre d'adresse. Selon le cas, c'est une mention grise à côté de l'adresse, un avertissement au moment de remplir un formulaire, ou une page rouge en plein écran qui déconseille d'aller plus loin.

Ces trois situations n'ont rien à voir. La première se règle souvent en une journée, la troisième veut dire que votre site a été compromis et sert probablement à autre chose qu'à vous. Le premier travail consiste à savoir laquelle vous concerne, parce que l'urgence n'est pas la même et le remède non plus.

Ce symptôme est aussi celui qui appelle le moins souvent une refonte. Il vaut mieux le dire tout de suite.

Quatre alertes différentes, quatre urgences différentes

Le certificat est absent ou expiré

Votre adresse commence par « http » au lieu de « https », ou le navigateur signale un certificat expiré. Les certificats sont aujourd'hui délivrés gratuitement par des autorités reconnues et se renouvellent automatiquement quand l'hébergement est correctement configuré. Une expiration signifie presque toujours un renouvellement automatique qui n'a jamais été mis en place. C'est un réglage, pas un chantier.

Le contenu mixte

Le site a bien son certificat, mais certaines images, polices ou scripts sont encore appelés en « http ». Le navigateur affiche alors un cadenas barré ou un avertissement, et bloque parfois l'élément concerné, ce qui casse une partie de la page sans prévenir. C'est le cas le plus fréquent après une migration mal terminée, et il se corrige page par page.

Le site est signalé comme dangereux

Page rouge, message d'avertissement, disparition brutale des résultats de recherche. Là, le site a été compromis : redirections vers des pages tierces, contenus injectés que vous ne voyez pas depuis votre administration, envoi de courrier indésirable depuis votre nom de domaine. C'est une urgence, et la remise en état passe avant toute réflexion sur le design.

Les briques du site ne sont plus à jour

Le site fonctionne, aucune alerte visible, et pourtant le gestionnaire de contenu, ses extensions ou la version du langage installée sur le serveur ne reçoivent plus de correctifs depuis longtemps. C'est le cas de figure qui produit les trois précédents, avec quelques mois de décalage. C'est aussi le seul qui pose une vraie question de fond sur la façon dont le site est fabriqué.

Ce que ça coûte, au-delà du message

Le coût le plus direct n'est pas technique. Un visiteur qui voit un avertissement au moment de remplir votre formulaire ne le remplit pas, et il ne vous écrira pas pour vous prévenir. Vous perdez des demandes sans jamais en connaître le nombre.

Ensuite viennent les effets en chaîne. Un site signalé comme dangereux disparaît des résultats le temps de la remise en état et de la réévaluation. Un site compromis qui envoie du courrier indésirable abîme la réputation de votre nom de domaine, et vos messages professionnels finissent en indésirables chez vos clients pendant des semaines. Enfin, un formulaire qui transporte des données personnelles sans chiffrement vous met en porte-à-faux avec le RGPD.

Aucun de ces points ne se voit dans le compteur de visites. Tous se voient dans le compteur de demandes.

Trois verdicts possibles, et un seul est une refonte

Le diagnostic se termine par l'un de ces trois avis. Sur ce symptôme précis, le troisième est rare.

N'y touchez pas

Le certificat est en place, l'alerte que vous avez vue venait d'une page ancienne ou d'un cache de navigateur, et le site est sain. On vous montre comment le vérifier vous-même et l'histoire s'arrête là.

Corrections ciblées

Certificat remis en place et renouvellement automatisé, contenu mixte corrigé, mises à jour rattrapées, sauvegardes remises en service, accès nettoyés. C'est le verdict le plus fréquent, et de très loin.

Refonte

Le socle est irrattrapable : plus de mises à jour disponibles, extensions abandonnées par leurs auteurs, ou compromissions à répétition parce que la surface d'attaque est trop large.

La règle qu'on s'applique : la refonte n'est recommandée que si deux choses convergent, la mesure et la structure des pages. Un problème de sécurité seul ne suffit pas. Un site sain sur le fond qui a simplement pris du retard sur ses mises à jour se répare, et vous vendre une reconstruction à cette occasion serait un abus.

Si la mesure est correcte mais que la structure est faible, on sécurise d'abord, puis on corrige les pages qui posent problème sans tout refaire. Les deux chantiers ne se confondent pas.

Si la mesure est faible mais que la structure et le socle sont sains, le problème n'était pas la sécurité. Il est du côté de l'offre, du message ou de l'acquisition, et remettre un cadenas ne fera pas rentrer de demandes. On le dit plutôt que d'emballer une réparation en projet.

Ce qu'on fait quand le chantier est décidé

Il y a deux chemins, et le plus courant n'est pas la refonte.

Le premier consiste à reprendre votre site existant et à le reconstruire à design constant sur notre socle. Les pages sont produites à l'avance et servies telles quelles, ce qui supprime mécaniquement une grande partie de la surface d'attaque : il n'y a plus d'extensions à tenir à jour ni d'administration exposée. Vos données sont hébergées en France, sur des serveurs à Paris, le certificat se renouvelle tout seul, et vous récupérez la main sur l'édition de vos contenus depuis votre navigateur. Le site n'envoie rien à une régie publicitaire ni à un réseau social, et la mesure de vos visites part dans votre propre base plutôt que chez un tiers, ce qui vous met en règle avec le RGPD sans bannière ni démarche. Votre design ne change pas.

Le second est la refonte complète, quand le socle et la structure posent problème tous les deux. Le travail commence alors comme tous nos projets, par vos clients et votre offre plutôt que par la technique : ce que le site doit obtenir, et de qui. La sécurité n'est pas l'objectif du projet, c'est la conséquence de la façon dont il est construit. Comptez 21 jours entre la signature et la remise des accès pour un site sur-mesure complet, cadrage, design, intégration, contenus, mise en ligne et formation compris.

Dans les deux cas, la migration s'accompagne du plan de redirections établi avant la mise en production, pour ne pas payer en visibilité une opération faite pour vous protéger. Le détail est sur refaire son site sans perdre son référencement.

Questions fréquentes

Vous avez des questions ?

Mon site est une simple vitrine, sans paiement en ligne. Le certificat est vraiment nécessaire ?

Oui, et pour deux raisons qui n'ont rien à voir avec le paiement. Les navigateurs affichent un avertissement sur tout formulaire servi sans chiffrement, y compris un formulaire de contact, ce qui suffit à faire renoncer un visiteur. Et votre formulaire transporte des données personnelles, nom, adresse électronique, numéro de téléphone, ce qui vous engage au titre du RGPD indépendamment de la nature de votre activité.

Mon site a été piraté. Je répare ou je refais ?

On répare d'abord, toujours. Remise en état, changement des accès, restauration d'une sauvegarde saine, demande de réexamen auprès de Google. La question de refaire vient après, une fois le site propre, et elle se tranche sur l'état du socle : si la compromission est venue d'une extension abandonnée dans un site par ailleurs dépassé, la réparation ne tiendra pas 6 mois. Si elle est venue d'un mot de passe faible, refaire le site ne vous protégerait pas davantage.

Qui doit s'occuper des mises à jour ?

Quelqu'un dont c'est le rôle écrit. Le cas le plus courant chez les PME que nous rencontrons est celui où personne ne s'en occupe, parce que l'agence de l'époque a livré puis disparu, et que le dirigeant ignore que ces mises à jour existent. C'est la première question à poser avant de discuter technique : dites-nous qui a la main aujourd'hui, et à quelle fréquence.

Un site sans extensions, c'est vraiment plus sûr ?

Il offre moins de prises. Chaque extension est un morceau de code tiers qui doit être maintenu par son auteur, et la plupart des compromissions que nous voyons passent par là. Un site dont les pages sont produites à l'avance et servies telles quelles n'a ni administration exposée en ligne ni greffons à tenir à jour. Ce n'est pas une invulnérabilité, c'est une surface d'attaque beaucoup plus petite.

Est-ce que mes positions Google souffrent d'un site non sécurisé ?

Un site simplement servi sans chiffrement est désavantagé, sans plus. Un site signalé comme dangereux, en revanche, sort des résultats et perd son trafic du jour au lendemain, avec un délai de réexamen après remise en état. C'est la différence entre un handicap et une panne, et c'est pour ça que le tri des alertes passe avant tout le reste.

30 minutes pour trier vos alertes par urgence.