Comment protéger votre site Web contre les pirates (16 conseils d'experts)
John Turner
John Turner
Chaque jour, des milliers d'attaques sont lancées par des pirates informatiques contre des sites WordPress dans le monde entier.
Votre site pourrait être le prochain. Non pas parce que vous êtes spécifiquement ciblé, mais parce que des robots automatisés scannent constamment Internet à la recherche de sites Web vulnérables.
Un site Web compromis signifie une perte de revenus, une réputation endommagée et d'innombrables heures consacrées à la récupération. Pour les propriétaires de petites entreprises, cela peut être dévastateur.
Cependant, la plupart des attaques réussies exploitent des vulnérabilités connues qui sont étonnamment faciles à corriger. Avec la bonne approche, vous pouvez renforcer votre site WordPress et envoyer les pirates chercher des cibles plus faciles.
Je vais vous guider à travers des stratégies éprouvées pour protéger votre site WordPress contre les cybermenaces.
Vous apprendrez :
- Comment les pirates ciblent les sites WordPress et ce qui les rend vulnérables
- 16 stratégies de sécurité testées par des experts pour protéger votre site Web
- Méthodes essentielles de sauvegarde et de récupération
- Comment choisir un hébergement sécurisé et installer des plugins de protection
- Mesures de sécurité avancées telles que les pare-feu et l'authentification à deux facteurs
Résumé rapide : Comment protéger votre site Web contre les pirates
La meilleure façon de protéger votre site Web contre les pirates est de configurer des sauvegardes automatiques. Avec un plugin de sauvegarde comme Duplicator, vos données seront sauvegardées en permanence dans le cloud. Assurez-vous de définir un point de récupération après sinistre afin de pouvoir récupérer l'intégralité de votre site, même s'il est corrompu.
Vous devrez également effectuer des tâches de maintenance régulières pour renforcer votre sécurité. Les mises à jour, les analyses de logiciels malveillants et le nettoyage de la base de données peuvent souvent empêcher les pirates d'accéder à votre site Web.
Table des matières
- Comment la plupart des sites Web sont-ils piratés ?
- Un site Web peut-il être inviolable ?
- How to Protect Your Website From Hackers (16 Expert Tips)
- 1. Sauvegardez votre site WordPress
- 2. Mettez en place un plan de récupération après sinistre
- 3. N'oubliez pas les mises à jour
- 4. Supprimez les logiciels inactifs ou inutilisés
- 5. Utilisez des mots de passe forts
- 6. Changez votre nom d'utilisateur administrateur
- 7. Choisissez un fournisseur d'hébergement WordPress sécurisé
- 8. Installez un plugin de sécurité
- 9. Ayez un pare-feu d'application Web
- 10. Utilisez le cryptage SSL
- 11. Analysez les logiciels malveillants
- 12. Limitez les tentatives de connexion
- 13. Ajoutez l'authentification à deux facteurs
- 14. Cachez votre page de connexion
- 15. Désactiver la modification des fichiers
- 16. Désactiver l'exécution des fichiers PHP
- Autres moyens de protéger votre site Web contre les pirates
- FAQs About Protecting Your Website from Hackers
Comment la plupart des sites Web sont-ils piratés ?
Avant de commencer à protéger votre site Web, vous devez comprendre les tactiques de l'ennemi. Les sites Web sont souvent piratés en raison de logiciels obsolètes, de mots de passe faibles, de vulnérabilités non corrigées et de mauvaises pratiques de sécurité.
Tout site Web peut être vulnérable à une cyberattaque. WordPress est le système de gestion de contenu (CMS) le plus populaire, ce qui en fait une cible privilégiée pour les activités malveillantes.
Voici les raisons les plus courantes pour lesquelles les pirates accèdent à votre site Web :
- Mots de passe faibles
- Permissions de fichiers incorrectes
- Hébergement Web non sécurisé
- Versions obsolètes de WordPress, de plugins ou de thèmes
Si vous ne corrigez pas ces vulnérabilités de sécurité, vous pourriez être victime d'attaques par force brute, d'injections SQL, d'ingénierie sociale, de scripts intersites (XSS), de rançongiciels et d'autres tentatives de piratage.
Sans les précautions appropriées, vous pourriez rencontrer des problèmes de sécurité tels que des logiciels malveillants, du code malveillant et des violations de données qui divulguent des informations sensibles.
Un site Web peut-il être inviolable ?
Il n'y a aucun moyen de garantir que votre site Web ne sera jamais piraté. Cependant, vous pouvez corriger de nombreuses vulnérabilités et réduire considérablement le risque d'une cyberattaque réussie.
En utilisant de bonnes pratiques de sécurité, vous pouvez minimiser la possibilité d'une violation et améliorer la sécurité globale de votre site Web. Vous ferez de votre site Web une cible incroyablement difficile pour les pirates.
Comment protéger votre site Web contre les pirates (16 conseils d'experts)
En tant que propriétaire de site Web, vous voudrez protéger votre site Web contre les pirates. Cependant, vous ne savez peut-être pas comment faire. Pour éviter que vos données sensibles ne soient divulguées, nous avons rassemblé quelques conseils de sécurité utiles !
Voici un aperçu rapide de ce que couvriront ces conseils de sécurité :
- Stratégies de sauvegarde et de restauration pour récupérer après une attaque
- Techniques de renforcement de la sécurité pour bloquer les vulnérabilités courantes
- Meilleures pratiques en matière de mots de passe et d'authentification
- Recommandations de sécurité pour l'hébergement et les plugins
- Méthodes de protection avancées comme les pare-feu et le cryptage SSL
- Tâches de surveillance et de maintenance pour garder une longueur d'avance sur les menaces
1. Sauvegardez votre site WordPress
L'une des meilleures façons de protéger votre site Web contre les pirates est de le sauvegarder régulièrement. Cela implique de sauvegarder une copie fonctionnelle de vos fichiers et de votre base de données WordPress.
Si vous sauvegardez fréquemment votre site Web, vous pourrez restaurer vos données après une cyberattaque. Vous n'aurez pas à vous soucier de supprimer les logiciels malveillants car votre site reviendra à son état antérieur au piratage.
Pour commencer, je recommande d'installer un plugin de sauvegarde WordPress. Un outil comme Duplicator vous permet de créer facilement des sauvegardes de votre site entier et de les restaurer quand vous en avez besoin.

Tout ce que vous aurez à faire est de créer une nouvelle sauvegarde. Donnez-lui un nom unique et assurez-vous que tous vos fichiers et tables de base de données sont inclus.

Ensuite, vous pouvez télécharger la sauvegarde. Enregistrez-la dans un endroit sûr afin de toujours avoir vos fichiers de sauvegarde à portée de main.
Si vous ne voulez pas vous soucier des sauvegardes manuelles, vous pouvez configurer des sauvegardes automatiques. En créant une nouvelle planification, vous vous assurerez que votre site Web est sauvegardé chaque heure, jour, semaine ou mois.

2. Mettez en place un plan de récupération après sinistre
Au cas où vous seriez piraté, vous voudrez avoir un plan de reprise après sinistre en place. Avant qu'un incident ne se produise, vous pouvez définir une sauvegarde récente comme point de reprise après sinistre.
Dans votre journal de sauvegarde Duplicator, cliquez sur l'icône bleue de reprise après sinistre.

Ensuite, définissez la reprise après sinistre.

Une fois que vous avez fait cela, vous pouvez récupérer une sauvegarde de deux manières différentes. Une option consiste à copier et enregistrer le lien de reprise après sinistre. Coller ce lien dans une fenêtre de navigateur lancera immédiatement l'assistant de récupération.

Vous pouvez également télécharger le lanceur de récupération. Enregistrez ce fichier HTML et ouvrez-le chaque fois que vous avez besoin de récupérer votre site.

La reprise après sinistre peut être une bonne option pour résoudre les piratages, surtout si vous êtes bloqué hors de votre tableau de bord WordPress. Collez simplement le lien de récupération ou utilisez le lanceur de récupération pour retrouver immédiatement l'accès.
Si vous pouvez toujours vous connecter à WordPress, vous pouvez restaurer votre site d'origine en un clic. Accédez à la page Sauvegardes, trouvez une sauvegarde propre et cliquez sur Restaurer.

En restaurant une sauvegarde, vous supprimerez automatiquement toute activité malveillante qui s'est produite après la création de la sauvegarde. Cependant, continuez à lire ce guide pour renforcer votre sécurité et éviter les futures tentatives de piratage.
3. N'oubliez pas les mises à jour
La mise à jour du logiciel de votre site Web – y compris les thèmes, les plugins et le cœur de WordPress – est une partie importante de la sécurité du site Web. Les pirates exploitent souvent les vulnérabilités connues des logiciels obsolètes.
En gardant tout à jour, vous éliminez les points d'entrée potentiels pour les cyberattaques. Les mises à jour logicielles incluent souvent des correctifs de sécurité, qui ajouteront une protection supplémentaire à votre site Web.
Vous pouvez gérer les mises à jour de votre logiciel sur la page Mises à jour de votre tableau de bord WordPress. Vous y verrez les nouvelles versions du cœur de WordPress, des plugins et des thèmes.

4. Supprimez les logiciels inactifs ou inutilisés
En plus de garder votre logiciel à jour, il est important de supprimer tous les plugins et thèmes que vous n'utilisez pas activement.
Les vulnérabilités des plugins obsolètes peuvent être exploitées pour compromettre la sécurité de votre site Web. Cela pourrait potentiellement entraîner des violations de données, un accès non autorisé et même la distribution de logiciels malveillants.
En supprimant les plugins inutilisés, vous minimisez les risques de sécurité potentiels et créez une meilleure défense contre les menaces de cybersécurité.
5. Utilisez des mots de passe forts
Votre première ligne de défense contre les pirates est un mot de passe fort. Vous pourriez être tenté de choisir un mot de passe simple et court car il est facile à retenir, mais cela peut rendre votre site vulnérable.
WordPress facilite l'utilisation d'un mot de passe administrateur fort. Lorsque vous modifiez votre mot de passe, WordPress en générera automatiquement un avec une combinaison unique de lettres, de chiffres et de caractères spéciaux.

J'aime utiliser un gestionnaire de mots de passe pour stocker les mots de passe en toute sécurité. Pour vous assurer que personne d'autre ne connaît vos identifiants d'administrateur, vous devriez également donner à vos membres d'équipe leurs propres rôles et autorisations d'utilisateur.
Gardez à l'esprit que vous aurez également besoin de mots de passe forts pour votre panneau de configuration d'hébergement, votre compte FTP et votre adresse e-mail. De cette façon, les pirates ne pourront pas accéder à vos comptes et les exploiter.
6. Changez votre nom d'utilisateur administrateur
WordPress attribuait automatiquement « admin » comme nom d'utilisateur par défaut. Heureusement, il vous permet maintenant de choisir un nom d'utilisateur personnalisé.
Si votre site existe depuis un certain temps, vous vous connectez peut-être encore avec « admin » comme nom d'utilisateur. Cela peut faciliter l'exploitation de votre site Web par les pirates, car « admin » sera l'une de leurs premières suppositions.
Vous pourriez également avoir un nom d'utilisateur « admin » si vous avez utilisé la fonction d'installation en un clic de votre hébergeur Web. Dans ce cas, vous voudrez changer votre nom d'utilisateur WordPress pour sécuriser votre site Web.
7. Choisissez un fournisseur d'hébergement WordPress sécurisé
Votre fournisseur d'hébergement Web peut faire ou défaire votre site Web. Avec le mauvais choix, vous pourriez ne pas avoir suffisamment de précautions de sécurité pour protéger votre site Web contre les pirates.
Voici quelques fonctionnalités de sécurité essentielles qui devraient être fournies par votre plan d'hébergement WordPress :
- Surveillance continue du réseau pour les activités suspectes
- Outils pour prévenir les attaques DDOS
- Logiciel de serveur Web, version PHP et matériel à jour
- Plan de reprise après sinistre
Si vous venez de lancer un petit blog, vous avez peut-être choisi un plan d'hébergement mutualisé en raison de son prix abordable. Cependant, vous partagerez des ressources avec de nombreux autres sites Web. Cela signifie que si un autre site sur votre serveur est piraté, vos données pourraient être compromises.
Pour renforcer votre sécurité, nous vous recommandons de passer à un nouvel hébergeur Web. Des options comme Bluehost, SiteGround et Hostinger disposent toutes de fonctionnalités de sécurité de haute qualité pour prévenir les piratages et autres cyberattaques.
Vous pourriez également envisager un fournisseur d'hébergement géré comme WP Engine. Cela fournit souvent une plate-forme plus sécurisée avec des pare-feu, des certificats SSL, des sauvegardes automatiques et des mises à jour automatiques.
8. Installez un plugin de sécurité
En plus d'un bon hébergeur Web, vous devrez installer un plugin de sécurité WordPress. Ces outils de sécurité de site Web peuvent détecter et déjouer les activités malveillantes, fournir une protection pare-feu et même effectuer des analyses de logiciels malveillants.
L'un des meilleurs plugins de sécurité disponibles aujourd'hui est Sucuri Security. Il existe une version gratuite qui offre l'analyse des logiciels malveillants, la surveillance des listes noires, le renforcement de la sécurité et des actions à entreprendre après le piratage de votre site.

Après avoir installé Sucuri, il vous suffira d'ouvrir les paramètres et de trouver l'option Renforcement. Ici, vous pouvez parcourir la liste des fonctionnalités de sécurité et cliquer sur Appliquer le renforcement à côté de chacune d'elles.

Cela protégera votre site Web contre les techniques de piratage courantes. Cependant, gardez à l'esprit que vous devrez passer à la version premium pour accéder au pare-feu d'application Web (WAF).
9. Ayez un pare-feu d'application Web
Un pare-feu d'application Web (WAF) est un outil de sécurité puissant conçu pour protéger les sites Web contre un large éventail de menaces et d'attaques informatiques. Un pare-feu filtre le trafic entrant et sortant, bloquant les requêtes malveillantes, les tentatives d'accès non autorisées et les activités suspectes.
Comme nous l'avons mentionné précédemment, Sucuri est un plugin de sécurité complet qui comprend un pare-feu. Cette fonctionnalité de sécurité est si utile qu'elle a aidé WPBeginner à bloquer 450 000 piratages en seulement 3 mois.
Renforcez la sécurité de votre WordPress avec le pare-feu de Sucuri dès aujourd'hui !
10. Utilisez le cryptage SSL
SSL (Secure Sockets Layer) est un type de chiffrement qui sécurise le transfert de données entre votre site Web et un navigateur Web. Il garantit que les données échangées entre ces deux points restent confidentielles et protégées contre les parties non autorisées comme les pirates.
Pour un site Web WordPress, le chiffrement SSL n'est pas un luxe ; c'est une nécessité.
Cette mesure de sécurité rend pratiquement impossible pour les pirates d'intercepter des informations sensibles telles que les mots de passe, les détails de carte de crédit et les données personnelles. C'est important pour les sites Web qui gèrent des inscriptions d'utilisateurs, des identifiants de connexion ou des transactions de commerce électronique.
Une fois que vous avez activé le chiffrement SSL, votre site Web utilisera HTTPS au lieu de HTTP. Vous verrez également un cadenas à côté de votre adresse Web, indiquant aux visiteurs que votre site est sécurisé.
Les prix des certificats SSL variaient auparavant de 80 à plusieurs centaines de dollars par an. Cependant, une organisation à but non lucratif appelée Let's Encrypt a commencé à proposer des options gratuites. Cela a conduit les sociétés d'hébergement Web à inclure les certificats SSL dans leurs plans.
Si vous avez besoin de commencer à utiliser SSL, vérifiez si votre hébergeur en propose un gratuitement. Sinon, vous pouvez en acheter un sur Domain.com.
11. Analysez les logiciels malveillants
Une fois que vous avez installé un plugin de sécurité, il analysera régulièrement votre site Web à la recherche de logiciels malveillants et vous enverra une notification s'il en trouve. Cependant, vous pourriez remarquer une baisse du trafic organique ou du classement SEO et vouloir vérifier vous-même la présence de logiciels malveillants.
Votre plugin de sécurité vous permettra généralement de lancer une nouvelle analyse de logiciels malveillants. Alternativement, vous pouvez utiliser un analyseur de logiciels malveillants en ligne.
En utilisant un outil comme l'analyseur de logiciels malveillants de Sucuri, vous pouvez entrer l'URL de votre site Web. Ensuite, il vous informera s'il a détecté des logiciels malveillants ou si vous avez été mis sur liste noire par les moteurs de recherche.

Cela vous permet de vérifier gratuitement la sécurité de votre WordPress à tout moment. Si Sucuri détecte un logiciel malveillant, vous pouvez commencer à nettoyer votre site ou restaurer une sauvegarde sans erreur.
12. Limitez les tentatives de connexion
Une autre mesure pour protéger votre site Web des pirates consiste à limiter les tentatives de connexion. Cette mesure de sécurité empêchera les attaques par force brute, une forme de piratage où un bot devine les mots de passe jusqu'à ce que votre site soit compromis.
Par défaut, WordPress autorise un nombre illimité de tentatives de connexion. Cependant, vous pouvez facilement définir une limite avec le plugin Limit Login Attempts Reloaded. Cet outil gratuit bloquera toutes les adresses IP qui tentent de se connecter à votre site Web trop souvent.

13. Ajoutez l'authentification à deux facteurs
L'authentification à deux facteurs (2FA) ajoute une couche de sécurité supplémentaire aux connexions WordPress. Les utilisateurs doivent fournir une deuxième information, telle qu'un code envoyé sur leur téléphone, en plus de leur mot de passe.
Le moyen le plus simple de configurer la 2FA est d'installer un plugin tel que WP 2FA. Vous pouvez l'utiliser pour activer l'authentification à deux facteurs pour chaque utilisateur qui tente d'accéder à votre site WordPress.

14. Cachez votre page de connexion
La plupart des sites Web WordPress utilisent une URL de connexion qui se termine par wp-admin ou wp-login. Comme WordPress est le CMS le plus populaire, les pirates sauront comment afficher votre page de connexion et commencer à essayer de pirater votre site.
Pour ajouter une couche de sécurité supplémentaire, vous pouvez masquer votre page de connexion WordPress. Cela implique d'utiliser une URL de connexion personnalisée au lieu des options par défaut.
Avec le plugin WPS Hide Login, vous pourrez facilement mettre à jour votre URL de connexion. Il rend votre page wp-login.php inaccessible et redirige vers votre URL de connexion personnalisée à la place.

15. Désactiver la modification des fichiers
Dans votre tableau de bord WordPress, vous verrez des éditeurs de code intégrés pour modifier les fichiers de votre thème et de vos plugins. Si un pirate accède à votre zone d'administration, il pourrait utiliser ces éditeurs pour nuire à votre site Web.
Pour éviter que cela ne se produise, envisagez de désactiver cette fonctionnalité. Il vous suffira d'ajouter ce code à votre fichier wp-config.php :
// Disallow file edit
define( 'DISALLOW_FILE_EDIT', true );
Si vous avez installé Sucuri, vous pouvez également désactiver la modification des fichiers dans les paramètres de renforcement de la sécurité. Cela empêchera tout utilisateur non autorisé de modifier les fichiers de votre site !
16. Désactiver l'exécution des fichiers PHP
Une façon dont les pirates pourraient exploiter votre site Web est d'ajouter un fichier à un répertoire et d'exécuter son code PHP. Comme WordPress rend certains répertoires inscriptibles, cette fonctionnalité pourrait être utilisée à mauvais escient par des utilisateurs malveillants.
Heureusement, vous pouvez désactiver l'exécution des fichiers PHP pour tous les répertoires où vous n'en avez pas besoin. Cela empêche l'exécution de fichiers PHP dans ces répertoires spécifiques.
Pour ce faire, ouvrez un éditeur de texte et ajoutez ce code :
<Files *.php>
deny from all
</Files>
Enregistrez ce fichier sous .htaccess et téléchargez-le dans votre dossier uploads.
Pour un guide étape par étape complet sur ce processus, vous pourriez aimer cet article sur la désactivation de l'exécution de PHP dans certains répertoires WordPress.
Autres moyens de protéger votre site Web contre les pirates
Dans cet article, nous avons listé de nombreux conseils pour protéger votre site contre les cyberattaques. Si vous avez déjà parcouru cette liste, voici quelques étapes supplémentaires que vous pourriez suivre :
- N'ouvrez aucun e-mail ou lien suspect
- Limitez les données que les visiteurs peuvent télécharger sur votre site
- Engagez une agence de sécurité pour auditer votre site Web
- Éduquez les utilisateurs de votre site sur la cybersécurité afin qu'ils puissent signaler les activités suspectes
- Limitez les autorisations de fichiers
- Appliquez des délais d'expiration de session utilisateur après une certaine période
FAQ sur la protection de votre site Web contre les pirates
Comment puis-je rendre mon site Web plus sûr ?
Vous pouvez rendre votre site Web plus sûr en créant des sauvegardes régulières, en effectuant des mises à jour, en utilisant des mots de passe forts et en installant des plugins de sécurité. Cela améliorera considérablement la sécurité de votre site Web.
Un site Web piraté peut-il être récupéré ?
Oui, un site Web piraté peut être récupéré. Assurez-vous d'installer un plugin de sauvegarde comme Duplicator Pro et de créer des sauvegardes régulières de votre site. Après avoir défini la sauvegarde la plus récente sans erreur comme point de récupération, collez l'URL du point de récupération dans une fenêtre de navigateur. Vous pouvez ensuite utiliser l'assistant de récupération Duplicator pour restaurer votre site.
Comment savoir si mon site Web a été piraté ?
Votre site Web a peut-être été piraté si vous constatez des modifications inhabituelles ou non autorisées, telles que de nouvelles pages, du code inconnu, des redirections inattendues ou des publicités indésirables. Vous pouvez également recevoir des alertes de votre fournisseur d'hébergement, de votre plugin de sécurité ou de Google.
Comment vérifier la sécurité de mon site Web ?
Vous pouvez vérifier la sécurité de votre site Web en effectuant un scan avec un plugin de sécurité WordPress. Alternativement, un scanner de logiciels malveillants tiers peut vous aider à identifier toute menace de cybersécurité.
Conclusion
Désormais, vous comprendrez parfaitement comment protéger votre site Web contre les pirates !
Pendant que vous êtes ici, vous pourriez aimer ces tutoriels WordPress supplémentaires :
- WordPress est-il sécurisé ? La vérité révélée
- Comment récupérer un site WordPress piraté
- Comment prévenir les temps d'arrêt du site Web
- Checklist de sécurité WordPress : Guide étape par étape pour protéger votre site
- 11 meilleurs services de stockage cloud pour les sauvegardes WordPress (choix d'expert)
- Maîtriser le débogage WordPress : des bases aux techniques avancées
Êtes-vous prêt à protéger votre site Web contre les futures tentatives de piratage ? Téléchargez Duplicator Pro pour sauvegarder régulièrement et restaurer facilement votre site quand vous le souhaitez !