Sécurité d’un site web : liste de contrôle pour PME
Points à considérer
Inventoriez le site vitrine, le portail client, les API et les téléchargements. Notez leur usage et leur responsable. Un portail documentaire et une page commerciale appellent des questions différentes, même chez le même hébergeur.
Méthode de vérification
Demandez quels actifs, rôles et opérations sont couverts ou exclus, et quelles preuves seront fournies. OWASP WSTG aide à organiser les tests ; citer ce guide ne signifie pas que tous ses contrôles sont inclus dans une prestation.
Prochaines actions
Prévoyez une transmission au mainteneur. Pour chaque problème confirmé, attribuez un responsable, une date cible et une vérification. Les zones non testées restent inconnues, et l’inventaire doit évoluer avec les nouvelles fonctionnalités.
Liste pratique
- Nommer les services et responsables
- Distinguer production et test
- Confirmer autorisation et limites
- Prévoir corrections et contre-test
Question fréquente
Un scan sans alerte prouve-t-il la sécurité ?
Non. Le résultat décrit des contrôles réalisés dans un périmètre et à une date donnés, sans prouver l’absence de toute vulnérabilité.
Source et lectures complémentaires
OWASP Web Security Testing GuideInformations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.