SecurityDeep Review – 299 €
DEENTRFRES
← Alle Artikel

Guide complet : test de sécurité site web pour TPE/PME en 2026

Chaque semaine, des milliers de sites de petites entreprises sont piratés — non pas parce que les attaquants sont sophistiqués, mais parce que les protections de base sont absentes. Ce guide vous montre comment vérifier vous-même la sécurité de votre site.

1. HTTPS et TLS — la base

Ouvrez votre site dans un navigateur. Si vous voyez un cadenas fermé dans la barre d’adresse et que l’URL commence par https://, votre site est chiffré. Sinon, il vous manque un certificat TLS valide.

Diagnostic rapide : Notre scanner gratuit → vérifie HTTPS en 10 secondes.

Coût : Un certificat TLS est gratuit avec Let’s Encrypt. L’installation prend environ 15 minutes.

2. HSTS — la couche de protection invisible

HTTPS seul ne suffit pas. HSTS (HTTP Strict Transport Security) force les navigateurs à toujours utiliser la connexion chiffrée.

Vérifier : Outils développeur (F12) → Onglet “Réseau” → Recharger → Premier élément → Chercher Strict-Transport-Security dans les “Response Headers”.

Recommandation : max-age=31536000; includeSubDomains; preload

3. En-têtes de sécurité — protection contre clickjacking et XSS

En-têteProtectionRecommandé
X-Frame-OptionsAnti-clickjackingDENY ou SAMEORIGIN
X-Content-Type-OptionsAnti-MIME sniffingnosniff
Content-Security-PolicyAnti-XSSVoir configuration
Referrer-PolicyContrôle des referrersstrict-origin-when-cross-origin

4. Sécurité email — SPF, DKIM, DMARC

C’est la protection la plus souvent négligée. Sans SPF, DKIM et DMARC, n’importe qui peut envoyer des emails avec votre domaine comme expéditeur.

Configuration minimale :

# SPF (enregistrement DNS TXT)
v=spf1 include:_spf.example.com ~all

# DMARC (enregistrement DNS TXT sur _dmarc)
v=DMARC1; p=none; rua=mailto:dmarc@votre-domaine.fr

Commencez par p=none (mode surveillance), puis passez à p=reject.

5. WordPress — la surface d’attaque la plus courante

Les 5 vérifications WordPress essentielles :

  1. Page admin masquée : /wp-admin accessible publiquement ? Restreindre par IP
  2. Plugins et thèmes à jour ? Activer les mises à jour automatiques
  3. XML-RPC désactivé (utilisé pour les attaques par force brute)
  4. Nom d’utilisateur “admin” modifié
  5. Limiter les tentatives de connexion

6. Signaux RGPD — la confiance commence par la transparence

Conclusion

La plupart des failles se corrigent en 30 minutes. Pour un audit externe professionnel avec rapport écrit — ou faites d’abord un test sécurité site web gratuit :

Demander un audit sécurité →

Sicherheitscheck anfragen

Demander un Deep Review