Guide complet : test de sécurité site web pour TPE/PME en 2026
Chaque semaine, des milliers de sites de petites entreprises sont piratés — non pas parce que les attaquants sont sophistiqués, mais parce que les protections de base sont absentes. Ce guide vous montre comment vérifier vous-même la sécurité de votre site.
1. HTTPS et TLS — la base
Ouvrez votre site dans un navigateur. Si vous voyez un cadenas fermé dans la barre d’adresse et que l’URL commence par https://, votre site est chiffré. Sinon, il vous manque un certificat TLS valide.
Diagnostic rapide : Notre scanner gratuit → vérifie HTTPS en 10 secondes.
Coût : Un certificat TLS est gratuit avec Let’s Encrypt. L’installation prend environ 15 minutes.
2. HSTS — la couche de protection invisible
HTTPS seul ne suffit pas. HSTS (HTTP Strict Transport Security) force les navigateurs à toujours utiliser la connexion chiffrée.
Vérifier : Outils développeur (F12) → Onglet “Réseau” → Recharger → Premier élément → Chercher Strict-Transport-Security dans les “Response Headers”.
Recommandation : max-age=31536000; includeSubDomains; preload
3. En-têtes de sécurité — protection contre clickjacking et XSS
| En-tête | Protection | Recommandé |
|---|---|---|
| X-Frame-Options | Anti-clickjacking | DENY ou SAMEORIGIN |
| X-Content-Type-Options | Anti-MIME sniffing | nosniff |
| Content-Security-Policy | Anti-XSS | Voir configuration |
| Referrer-Policy | Contrôle des referrers | strict-origin-when-cross-origin |
4. Sécurité email — SPF, DKIM, DMARC
C’est la protection la plus souvent négligée. Sans SPF, DKIM et DMARC, n’importe qui peut envoyer des emails avec votre domaine comme expéditeur.
Configuration minimale :
# SPF (enregistrement DNS TXT)
v=spf1 include:_spf.example.com ~all
# DMARC (enregistrement DNS TXT sur _dmarc)
v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr
Commencez par p=none (mode surveillance), puis passez à p=reject.
5. WordPress — la surface d’attaque la plus courante
Les 5 vérifications WordPress essentielles :
- Page admin masquée :
/wp-adminaccessible publiquement ? Restreindre par IP - Plugins et thèmes à jour ? Activer les mises à jour automatiques
- XML-RPC désactivé (utilisé pour les attaques par force brute)
- Nom d’utilisateur “admin” modifié
- Limiter les tentatives de connexion
6. Signaux RGPD — la confiance commence par la transparence
- Mentions légales complètes (SIRET, adresse, contact)
- Politique de confidentialité détaillée (pas de texte générique)
- Bandeau cookies uniquement si nécessaire
- Contrats de sous-traitance avec les prestataires
Conclusion
La plupart des failles se corrigent en 30 minutes. Pour un audit externe professionnel avec rapport écrit — ou faites d’abord un test sécurité site web gratuit :