La plupart des propriétaires de sites web ne pensent à la sécurité que lorsque le site est déjà piraté : des publicités indésirables apparaissent sur les pages, les clients se plaignent de la fuite de leurs données personnelles, et Yandex et Google marquent le site comme dangereux, bloquant instantanément le trafic de recherche. Le piratage n'est pas un hasard, mais le résultat d'une analyse automatique des vulnérabilités par des bots qui recherchent en permanence des versions obsolètes de CMS, de plugins ou des ports de serveur non sécurisés.
L'audit de sécurité web par STARCODE est une frappe préventive contre les cybermenaces. Nous effectuons un ensemble complet de vérifications : du scan automatique à l'analyse manuelle du code et de la configuration du serveur web. Nous identifions les portes dérobées (backdoors) cachées, les webshells, les vulnérabilités aux injections SQL, XSS et force brute, vous aidant à combler les failles avant que des pirates ne les exploitent.
Sites sont ajoutés chaque semaine aux listes noires des moteurs de recherche à cause de virus et de piratages
Les vulnérabilités se trouvent dans les plugins tiers, les thèmes de conception et les configurations de serveur
Scan automatique d'Internet par des bots à la recherche de sites vulnérables
Confidentialité — nous signons un accord NDA strict avant d'obtenir les accès
Il n'existe pas de sécurité « éternelle ». De nouvelles vulnérabilités (Zero-day) apparaissent chaque jour. L'audit de sécurité permet de comprendre les risques actuels et de bâtir un système de protection qui minimise la probabilité d'une attaque réussie sur votre site.
Nous combinons des logiciels automatisés avec une analyse d'expert manuelle du code et de la configuration des serveurs.
Nous analysons le code source du projet en mode statique (SAST) à la recherche de vulnérabilités OWASP Top-10 et de mots de passe codés en dur. Ensuite, nous effectuons des tests dynamiques (DAST) en simulant des attaques (pentest) sur le site en ligne.
Cela garantit la détection aussi bien des erreurs architecturales de code que des bugs de configuration du serveur web.
Le code malveillant se trouve rarement en surface. Les pirates masquent des portes dérobées (backdoors) au sein des fichiers légitimes du cœur de la CMS, obscurcissent le code (encodage en Base64) ou l'injectent dans la base de données. Les antivirus d'hébergement ordinaires ne les remarquent souvent pas.
Nous comparons les sommes de contrôle des fichiers du site avec les versions de référence et nettoyons manuellement tous les scripts suspects.
La vulnérabilité du serveur Web est le moyen le plus simple d'intercepter le contrôle de tout le site. Nous vérifions la version du système d'exploitation, les ports ouverts, la configuration du serveur Web Nginx/Apache/OpenLiteSpeed, les droits d'écriture des fichiers et les paramètres de base de données.
Sur cette base, nous fournissons des cahiers des charges précis pour le durcissement des paramètres (Hardening), le blocage des répertoires système et les limites de ressources.
Analyse cohérente et sécurisée de toute votre infrastructure sans interruption du fonctionnement du site.
Nous signons un accord de non-divulgation des informations confidentielles. Nous collectons les accès à l'hébergement, au serveur (SSH), à la base de données et au panneau CMS sous contrôle strict.
Nous effectuons une analyse du périmètre externe (ports) du serveur, vérifions l'exactitude du certificat SSL, les paramètres DNSSEC et les en-têtes de sécurité HTTP (CSP, HSTS, X-Frame-Options).
Nous scannons la structure des fichiers du site avec un logiciel spécialisé pour détecter les chevaux de Troie, les shells, les redirections cachées et les expéditeurs de spam. Nous vérifions l'intégrité des fichiers du noyau CMS.
Nous simulons des attaques sur les formulaires de contact, l'authentification, la recherche et le panier. Nous vérifions la résistance du site aux SQLi, XSS, CSRF et aux tentatives de contournement d'authentification (Broken Authentication).
Nous vérifions les droits d'accès aux fichiers et dossiers sur le serveur (CHMOD), les paramètres des fichiers de configuration du CMS (wp-config, .htaccess, etc.), les niveaux de privilèges des utilisateurs de la base de données.
Nous formons un rapport détaillé avec une description de toutes les vulnérabilités, une classification des risques sur l'échelle CVSS et des instructions étape par étape pour la protection (Hardening). Nous présentons le rapport aux développeurs.
Nous utilisons des logiciels sous licence spécialisés et des utilitaires open source reconnus dans le domaine de la cybersécurité.
Scanners de vulnérabilités professionnels pour la recherche d'injections SQL, Cross-Site Scripting (XSS), chemins non sécurisés, erreurs de configuration des serveurs et en-têtes.
Nmap est utilisé pour l'audit des ports réseau et des services serveur. Linux Malware Detect (Maldet), combiné avec ClamAV, scanne les fichiers à la recherche de signatures de backdoors, web shells et redirections publicitaires.
Scanners spécialisés pour les CMS populaires (WordPress, Bitrix, OpenCart), permettant de vérifier les versions du noyau et des modules installés avec une base de données internationale de vulnérabilités connues (CVE).
Choisissez le format de vérification en fonction de la complexité et de la criticité de votre ressource web.
| Possibilités du forfait | Audit de base Pour les sites de contenu et les landing pages 25 000 ₽ Délai : 3–5 jours Commander | Populaire Pentest complet Pour les boutiques en ligne et les portails B2B 45 000 ₽ Délai : 7–10 jours Commander | Audit + Protection Audit complet et fermeture de toutes les vulnérabilités 80 000 ₽ Délai : 14–20 jours Discuter |
|---|---|---|---|
| Scan antivirus et détection de code malveillant | Automatique | Automatique + Analyse manuelle | Automatique + Analyse manuelle |
| Audit réseau et ports ouverts | De base | Complet (Nmap) | Complet + blocage des ports |
| Tests d'intrusion (Pentest) | Simulation d'attaques (SQLi, XSS, Brute) | Simulation d'attaques + audit de la logique d'autorisation | |
| Analyse du code source (SAST) | Fichiers clés de la CMS et des extensions | Audit complet du code personnalisé | |
| Guide de sécurisation (Hardening) | Recommandations de base | Cahier des charges détaillé pour les développeurs | Mise en place d'une protection clé en main par les équipes de STARCODE |
| Configuration WAF (Cloudflare/DDoS) | Recommandations de configuration | Installation, configuration des règles WAF | |
| Support sous garantie | 1 mois de consultations | 3 mois de surveillance + restauration |
Voici les réponses aux questions fréquentes. Rappelez-vous : le piratage d'un site web coûte toujours plus cher à une entreprise qu'un audit de sécurité effectué à temps.
Commandez un audit de sécurité professionnel chez STARCODE. Nous trouverons et corrigerons toutes les vulnérabilités, éliminerons les menaces cachées et assurerons une protection fiable de votre entreprise.
Commander un audit de sécurité