Préparation

Sécurité d’un site web : liste de contrôle pour PME

Publié par MoShield · Mis à jour

Points à considérer

Inventoriez le site vitrine, le portail client, les API et les téléchargements. Notez leur usage et leur responsable. Un portail documentaire et une page commerciale appellent des questions différentes, même chez le même hébergeur.

Méthode de vérification

Demandez quels actifs, rôles et opérations sont couverts ou exclus, et quelles preuves seront fournies. OWASP WSTG aide à organiser les tests ; citer ce guide ne signifie pas que tous ses contrôles sont inclus dans une prestation.

Prochaines actions

Prévoyez une transmission au mainteneur. Pour chaque problème confirmé, attribuez un responsable, une date cible et une vérification. Les zones non testées restent inconnues, et l’inventaire doit évoluer avec les nouvelles fonctionnalités.

Liste pratique

  • Nommer les services et responsables
  • Distinguer production et test
  • Confirmer autorisation et limites
  • Prévoir corrections et contre-test

Question fréquente

Un scan sans alerte prouve-t-il la sécurité ?

Non. Le résultat décrit des contrôles réalisés dans un périmètre et à une date donnés, sans prouver l’absence de toute vulnérabilité.

Source et lectures complémentaires

OWASP Web Security Testing Guide

Informations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.