Cybersécurité

Protégez votre entreprise contre le piratage, les virus et les fuites de données

La plupart des propriétaires de sites web ne pensent à la sécurité que lorsque le site est déjà piraté : des publicités indésirables apparaissent sur les pages, les clients se plaignent de la fuite de leurs données personnelles, et Yandex et Google marquent le site comme dangereux, bloquant instantanément le trafic de recherche. Le piratage n'est pas un hasard, mais le résultat d'une analyse automatique des vulnérabilités par des bots qui recherchent en permanence des versions obsolètes de CMS, de plugins ou des ports de serveur non sécurisés.

L'audit de sécurité web par STARCODE est une frappe préventive contre les cybermenaces. Nous effectuons un ensemble complet de vérifications : du scan automatique à l'analyse manuelle du code et de la configuration du serveur web. Nous identifions les portes dérobées (backdoors) cachées, les webshells, les vulnérabilités aux injections SQL, XSS et force brute, vous aidant à combler les failles avant que des pirates ne les exploitent.

  • Analyse du code source à la recherche de vulnérabilités masquées et d'injections
  • Recherche de virus, scripts de spam, redirections mobiles et portes dérobées
  • Test d'intrusion (Pentest) avec simulation d'actions de pirates
  • Audit des paramètres du serveur web (Nginx/Apache/OLS), SSL et des autorisations d'accès aux fichiers
  • Développement de recommandations détaillées sur la protection (Hardening) et la fermeture des ports

30K+

Sites sont ajoutés chaque semaine aux listes noires des moteurs de recherche à cause de virus et de piratages

95%

Les vulnérabilités se trouvent dans les plugins tiers, les thèmes de conception et les configurations de serveur

24/7

Scan automatique d'Internet par des bots à la recherche de sites vulnérables

100%

Confidentialité — nous signons un accord NDA strict avant d'obtenir les accès

La sécurité est un processus continu

Il n'existe pas de sécurité « éternelle ». De nouvelles vulnérabilités (Zero-day) apparaissent chaque jour. L'audit de sécurité permet de comprendre les risques actuels et de bâtir un système de protection qui minimise la probabilité d'une attaque réussie sur votre site.

Notre approche

Ce que nous faisons dans le cadre de l'audit de sécurité

Nous combinons des logiciels automatisés avec une analyse d'expert manuelle du code et de la configuration des serveurs.

Test à deux niveaux (SAST/DAST)

Nous analysons le code source du projet en mode statique (SAST) à la recherche de vulnérabilités OWASP Top-10 et de mots de passe codés en dur. Ensuite, nous effectuons des tests dynamiques (DAST) en simulant des attaques (pentest) sur le site en ligne.

Cela garantit la détection aussi bien des erreurs architecturales de code que des bugs de configuration du serveur web.

Recherche de portes dérobées et de shells cachés

Le code malveillant se trouve rarement en surface. Les pirates masquent des portes dérobées (backdoors) au sein des fichiers légitimes du cœur de la CMS, obscurcissent le code (encodage en Base64) ou l'injectent dans la base de données. Les antivirus d'hébergement ordinaires ne les remarquent souvent pas.

Nous comparons les sommes de contrôle des fichiers du site avec les versions de référence et nettoyons manuellement tous les scripts suspects.

Audit serveur et Hardening

La vulnérabilité du serveur Web est le moyen le plus simple d'intercepter le contrôle de tout le site. Nous vérifions la version du système d'exploitation, les ports ouverts, la configuration du serveur Web Nginx/Apache/OpenLiteSpeed, les droits d'écriture des fichiers et les paramètres de base de données.

Sur cette base, nous fournissons des cahiers des charges précis pour le durcissement des paramètres (Hardening), le blocage des répertoires système et les limites de ressources.

Processus

Étapes de l'audit de sécurité

Analyse cohérente et sécurisée de toute votre infrastructure sans interruption du fonctionnement du site.

01

Signature du NDA et collecte de données

Nous signons un accord de non-divulgation des informations confidentielles. Nous collectons les accès à l'hébergement, au serveur (SSH), à la base de données et au panneau CMS sous contrôle strict.

02

Scan réseau

Nous effectuons une analyse du périmètre externe (ports) du serveur, vérifions l'exactitude du certificat SSL, les paramètres DNSSEC et les en-têtes de sécurité HTTP (CSP, HSTS, X-Frame-Options).

03

Recherche de logiciels malveillants

Nous scannons la structure des fichiers du site avec un logiciel spécialisé pour détecter les chevaux de Troie, les shells, les redirections cachées et les expéditeurs de spam. Nous vérifions l'intégrité des fichiers du noyau CMS.

04

Audit manuel et simulation d'attaques

Nous simulons des attaques sur les formulaires de contact, l'authentification, la recherche et le panier. Nous vérifions la résistance du site aux SQLi, XSS, CSRF et aux tentatives de contournement d'authentification (Broken Authentication).

05

Analyse des autorisations et des configurations

Nous vérifions les droits d'accès aux fichiers et dossiers sur le serveur (CHMOD), les paramètres des fichiers de configuration du CMS (wp-config, .htaccess, etc.), les niveaux de privilèges des utilisateurs de la base de données.

06

Rapport et instructions de Hardening

Nous formons un rapport détaillé avec une description de toutes les vulnérabilités, une classification des risques sur l'échelle CVSS et des instructions étape par étape pour la protection (Hardening). Nous présentons le rapport aux développeurs.

Stack de sécurité

Outils d'audit et de pentest

Nous utilisons des logiciels sous licence spécialisés et des utilitaires open source reconnus dans le domaine de la cybersécurité.

OWASP ZAP & Nikto

Scanners de vulnérabilités professionnels pour la recherche d'injections SQL, Cross-Site Scripting (XSS), chemins non sécurisés, erreurs de configuration des serveurs et en-têtes.

Nmap & Maldet (LMD)

Nmap est utilisé pour l'audit des ports réseau et des services serveur. Linux Malware Detect (Maldet), combiné avec ClamAV, scanne les fichiers à la recherche de signatures de backdoors, web shells et redirections publicitaires.

WPScan & CMS-Checkers

Scanners spécialisés pour les CMS populaires (WordPress, Bitrix, OpenCart), permettant de vérifier les versions du noyau et des modules installés avec une base de données internationale de vulnérabilités connues (CVE).

Tarifs

Tarifs de l'audit de sécurité

Choisissez le format de vérification en fonction de la complexité et de la criticité de votre ressource web.

Possibilités du forfait Audit de base Pour les sites de contenu et les landing pages 25 000 ₽ Délai : 3–5 jours Commander Populaire Pentest complet Pour les boutiques en ligne et les portails B2B 45 000 ₽ Délai : 7–10 jours Commander Audit + Protection Audit complet et fermeture de toutes les vulnérabilités 80 000 ₽ Délai : 14–20 jours Discuter
Scan antivirus et détection de code malveillant Automatique Automatique + Analyse manuelle Automatique + Analyse manuelle
Audit réseau et ports ouverts De base Complet (Nmap) Complet + blocage des ports
Tests d'intrusion (Pentest) Simulation d'attaques (SQLi, XSS, Brute) Simulation d'attaques + audit de la logique d'autorisation
Analyse du code source (SAST) Fichiers clés de la CMS et des extensions Audit complet du code personnalisé
Guide de sécurisation (Hardening) Recommandations de base Cahier des charges détaillé pour les développeurs Mise en place d'une protection clé en main par les équipes de STARCODE
Configuration WAF (Cloudflare/DDoS) Recommandations de configuration Installation, configuration des règles WAF
Support sous garantie 1 mois de consultations 3 mois de surveillance + restauration
FAQ

Foire aux questions sur la sécurité des sites web

Voici les réponses aux questions fréquentes. Rappelez-vous : le piratage d'un site web coûte toujours plus cher à une entreprise qu'un audit de sécurité effectué à temps.

  • Un audit de sécurité peut-il perturber le fonctionnement du site ?

    Non, au contraire, tous les scans et vérifications de base sont effectués en mode passif et ne créent pas de charge excessive sur le serveur. Nous effectuons les tests d'intrusion (tentatives actives de piratage) soit sur une copie de sauvegarde du site (version staging), soit à des heures convenues de fréquentation minimale (par exemple, la nuit), afin d'exclure totalement toute panne.
  • Qu'est-ce qu'une porte dérobée (backdoor) et pourquoi l'antivirus sur l'hébergement ne la détecte-t-elle pas ?

    Un backdoor (porte dérobée) est un script malveillant qu'un attaquant introduit dans la structure de fichiers du site pour avoir un accès permanent au serveur. La backdoor se masque souvent sous un code légitime (par exemple, sous une fonction d'envoi d'e-mails ou un plugin d'autorisation) et ne contient pas de signatures de virus évidentes, ce qui fait que les antivirus automatiques de l'hébergeur la manquent. Sa détection nécessite une analyse manuelle du code et une vérification des sommes de contrôle.
  • À quelle fréquence faut-il réaliser un audit de sécurité du site ?

    Nous recommandons d'effectuer un audit de sécurité au moins une fois par an, ainsi qu'après des mises à jour majeures du CMS, un changement d'équipe de développement ou lors de l'intégration de nouveaux services tiers (passerelles de paiement, CRM). Pour les projets à forte charge et les boutiques en ligne, il est optimal de configurer une surveillance permanente de l'activité des fichiers.
  • Quels accès vous seront nécessaires pour travailler ?

    Pour réaliser un audit de sécurité complet, nous aurons besoin des accès au panneau de contrôle de l'hébergement, au serveur (SSH/SFTP), à la base de données (MySQL) et au panneau d'administration du CMS. Tous les accès sont transmis sous forme chiffrée après la signature d'un accord de confidentialité (NDA). Une fois les travaux terminés, nous vous demandons instamment de modifier tous vos mots de passe.
Commander une protection

N'attendez pas que votre site soit piraté

Commandez un audit de sécurité professionnel chez STARCODE. Nous trouverons et corrigerons toutes les vulnérabilités, éliminerons les menaces cachées et assurerons une protection fiable de votre entreprise.

Commander un audit de sécurité