Aller au contenu
../services/dev

ERR_04

Failles de sécurité

Des extensions obsolètes exposent vos données et celles de vos clients.

La majorité des intrusions ne visent personne en particulier. Ce sont des robots qui balaient le web à la recherche de versions vulnérables connues, et exploitent la première trouvée. Un site avec des extensions non mises à jour depuis deux ans n'est pas « discret » : il est simplement en attente d'être trouvé. Au Québec, la Loi 25 ajoute une obligation de déclaration et des sanctions en cas de fuite.

Les signaux d'alerte

  • Des extensions ou un socle applicatif non mis à jour depuis plus d'un an
  • Aucune authentification à deux facteurs sur les accès d'administration
  • Des sauvegardes jamais testées — ou dont personne ne connaît l'emplacement
  • Des comptes d'anciens employés toujours actifs
  • Aucune journalisation : impossible de savoir qui a fait quoi, et quand

Les portes d'entrée les plus courantes

Les composants tiers non maintenus

Chaque extension est du code écrit par quelqu'un d'autre. Quand une faille y est publiée, elle devient publique pour tout le monde — y compris pour ceux qui balaient le web à la recherche de sites non corrigés.

Les accès trop larges

Un compte administrateur partagé par cinq personnes, sans double authentification, avec un mot de passe réutilisé ailleurs : c'est le scénario le plus fréquent des compromissions réelles.

Les données non chiffrées

Des informations personnelles stockées en clair, des sauvegardes accessibles sans authentification, des clés d'API laissées dans le code : la fuite est alors totale, pas partielle.

Ce que ça coûte

Une compromission ne se limite pas à la remise en état technique. Il y a l'interruption d'activité, la notification obligatoire aux personnes concernées, la perte de confiance de vos clients, et le référencement qui s'effondre si Google marque votre site comme dangereux. Pour une PME, l'addition dépasse presque toujours ce qu'aurait coûté la prévention.

25 M$

sanction maximale prévue par la Loi 25

Avec diligence

avis requis si le risque de préjudice est sérieux

60 %

des attaques ciblent des composants tiers connus

Comment nous l'auditons

  • Inventaire des composants et confrontation aux vulnérabilités publiées
  • Revue des accès, des rôles et de l'authentification
  • Vérification du chiffrement des données sensibles, au repos et en transit
  • Test de restauration réelle des sauvegardes — pas seulement de leur existence
  • Contrôle des en-têtes de sécurité et de l'exposition des services

Notre plan d'action

01

Colmater l'urgent

Nous corrigeons d'abord les vulnérabilités connues et exploitables, et fermons les accès inutiles. Ce sont elles qui sont activement recherchées par les robots.

02

Verrouiller les accès

Double authentification obligatoire, comptes nominatifs, droits limités au strict nécessaire, révocation immédiate des départs.

03

Rendre la sécurité continue

Mises à jour automatisées, alertes sur les nouvelles failles, sauvegardes testées régulièrement, journalisation exploitable en cas d'incident.

La réponse complète

Sécurité web proactive

Savez-vous ce qui est exposé aujourd'hui ?

Nous auditons votre exposition et vous remettons la liste des vulnérabilités classées par criticité, avec le correctif exact pour chacune.

Demander un audit de sécurité

Les autres symptômes