Un site piraté peut détruire des années de réputation : page d'accueil remplacée, données clients volées, référencement détruit. Au Maroc, la loi 09-08 encadre strictement la protection des données personnelles. Voici les bonnes pratiques.
1. HTTPS obligatoire. Le cadenas dans la barre d'adresse est le premier signe de confiance pour vos clients — et un critère de classement Google. Tous nos sites sont livrés avec certificat SSL gratuit.
2. Mots de passe et accès. Mot de passe fort pour l'administrateur, double authentification si possible, et accès limité aux seules personnes nécessaires. C'est la cause n°1 des intrusions.
3. Mises à jour régulières. Un site vitrine statique (comme ceux que nous livrons) est naturellement plus sûr qu'un site avec des dizaines de plugins. Si vous utilisez WordPress, mettez à jour thème, plugins et noyau dès qu'une version sort.
4. Sauvegardes automatiques. Sauvegardez votre site et votre base de données chaque semaine, et testez la restauration. Une sauvegarde que vous n'avez jamais testée ne vaut rien.
5. Conformité à la loi 09-08. Affichez une politique de confidentialité claire (collecte, usage, droits des personnes), obtenez le consentement pour les cookies et limitez les données collectées à ce qui est nécessaire.
6. Surveillez. Un service de surveillance (uptime + détection de modifications) vous alerte en cas de problème avant que vos clients ne le remarquent.
Nos formules incluent l'hébergement sécurisé, le SSL et la maintenance (dès 190 MAD/mois) avec sauvegardes hebdomadaires. Le site vitrine démarre à 2 499 MAD — la sécurité n'est pas une option, c'est un standard.
À lire aussi
Obtenir un devis gratuit → ← Retour au blogLes attaques qui visent réellement les petits sites
Un site vitrine marocain n'est presque jamais visé par une attaque ciblée. Il est atteint par des balayages automatiques qui cherchent des cibles faciles : extensions non mises à jour, mots de passe réutilisés, formulaires ouverts aux envois massifs. Ces robots ne choisissent pas leurs victimes, ils scannent.
Cela change la réponse : la sécurité d'un site vitrine n'est pas une affaire de pare-feu coûteux, mais d'hygiène élémentaire appliquée régulièrement.
Les cinq mesures réellement utiles
Aucune de ces mesures ne demande de compétence technique avancée. Ce qui les rend efficaces, c'est la régularité, pas la sophistication.
Que faire le jour où le site est touché
- Le mettre hors ligne pour éviter la propagation.
- Changer tous les mots de passe, depuis un appareil non infecté — jamais depuis le site lui-même.
- Restaurer une sauvegarde antérieure à l'intrusion, et vérifier qu'elle est propre.
- Identifier le point d'entrée avant de remettre la version corrigée en ligne.
- Prévenir l'hébergeur, et surveiller les jours suivants.
La restauration n'est utile que si elle a été testée avant l'incident. Une sauvegarde jamais restaurée est une hypothèse, pas une protection.
Le point faible n'est presque jamais le site
Dans la majorité des incidents que nous voyons sur des sites de petites entreprises, l'entrée n'est pas une faille sophistiquée du site lui-même — c'est un compte. Un mot de passe réutilisé sur un autre service compromis, une boîte e-mail du bureau piratée, un accès administrateur partagé entre anciens et nouveaux prestataires.
| Type d'accès | Risque courant | Mesure utile |
|---|---|---|
| Compte d'administration du site | Mot de passe partagé entre plusieurs personnes | Comptes nominatifs, droits séparés, 2FA |
| Boîte e-mail de l'entreprise | Point d'entrée vers les réinitialisations de mot de passe | 2FA et mot de passe unique |
| Accès hébergeur | Oublié et jamais révoqué après un changement de prestataire | Revue des accès une fois par an |
| Compte du nom de domaine | Vol du domaine ou détournement des e-mails | Verrouillage du domaine, contacts à jour |
| Comptes d'anciens prestataires | Accès conservé indéfiniment | Révocation à la fin de chaque mission |
Un site vitrine bien à jour peut être compromis par un e-mail sans double authentification. La protection doit donc englober tous les accès, pas seulement le site.
Reconnaître une tentative avant qu'elle n'aboutisse
- Un e-mail qui demande vos identifiants, même s'il ressemble à votre hébergeur. Aucun fournisseur sérieux ne demande un mot de passe par e-mail.
- Une alerte de connexion depuis un pays où vous n'êtes jamais allé. À traiter le jour même, pas la semaine suivante.
- Des fichiers inconnus dans l'espace du site, ou une adresse qui s'ouvre sur un contenu que vous n'avez pas publié.
- Des messages de vos contacts signalant un e-mail étrange envoyé depuis votre adresse.
Un signe isolé mérite une vérification ; deux signes simultanés demandent une action immédiate, avant même d'avoir identifié la cause.
Réduire le risque hors du site
La recherche de votre entreprise dans les moteurs expose aussi des informations exploitables : adresse e-mail en clair, organigramme, noms de logiciels utilisés. Ces données facilitent un message d'hameçonnage crédible.
Quelques habitudes suffisent à réduire cette surface : une adresse de contact générale plutôt qu'individuelle, un formulaire plutôt qu'une adresse publique sur le site, et une vérification systématique des demandes inhabituelles par un second canal. Un fournisseur qui réclame un changement de coordonnées bancaires par e-mail uniquement doit toujours être confirmé par téléphone, à un numéro déjà connu.
Protéger le domaine autant que le site
Le nom de domaine est le bien le plus difficile à récupérer. Un domaine laissé chez un prestataire, dont l'e-mail de contact est une adresse oubliée, devient très compliqué à reprendre si la relation se dégrade.
Trois précautions suffisent : enregistrer le domaine au nom de l'entreprise, tenir à jour l'adresse e-mail associée, et activer le verrouillage du domaine contre les transferts non autorisés. Ces trois gestes prennent quelques minutes et couvrent un risque qui, lui, peut coûter des années d'historique.