Sécuriser son site web
· par l’équipe Agence Web Premium, Guéliz Marrakech
Réponse directe : la grande majorité des piratages de sites au Maroc n'ont rien de ciblé : ce sont des robots qui scannent les failles connues. Six mesures simples bloquent l'essentiel, et un nettoyage complet après infection coûte entre 1 500 et 4 000 MAD.
Un site piraté ne fait pas que planter : il peut être signalé comme dangereux par Google, déréférencé, et servir à envoyer du courrier indésirable depuis votre nom de domaine.
Comment savoir si mon site est piraté ?
En bref : Signes typiques : redirections inattendues, pages inconnues indexées par Google, alerte dans la Search Console, ou avertissement rouge dans le navigateur.
Les vérifications gratuites à faire immédiatement :
- Tapez
site:votredomaine.madans Google et cherchez des pages que vous n'avez jamais créées. - Ouvrez la Search Console, rubrique Sécurité et actions manuelles.
- Testez votre site dans un navigateur en navigation privée, depuis un mobile.
- Vérifiez la date de modification des fichiers sur votre hébergement.
Beaucoup d'infections sont invisibles pour le propriétaire : elles ne s'affichent que pour les visiteurs venant de Google, ou seulement sur mobile.
Quelles sont les failles les plus exploitées ?
En bref : Les extensions non mises à jour, les mots de passe faibles, les thèmes piratés et l'absence de HTTPS. Dans cet ordre.
- Extensions obsolètes. C'est la cause numéro un sur WordPress. Une faille publiée est exploitée par des robots dans les heures qui suivent.
- Mots de passe faibles. « admin / admin123 » reste courant. Les attaques par force brute testent des milliers de combinaisons par minute.
- Thèmes et extensions piratés. Une version « nulled » téléchargée gratuitement contient très souvent une porte dérobée.
- Absence de HTTPS. Les identifiants circulent en clair.
- Hébergement mutualisé mal cloisonné. Un site voisin infecté peut contaminer le vôtre.
- Absence de sauvegarde. Ce n'est pas une faille, mais c'est ce qui transforme un incident en catastrophe.
Que faire si le site est déjà infecté ?
En bref : Ne pas supprimer au hasard. Isoler, sauvegarder l'état actuel, identifier le point d'entrée, nettoyer, puis changer tous les accès.
- Mettez le site en maintenance pour protéger vos visiteurs.
- Sauvegardez l'état infecté. Il contient les traces nécessaires à l'identification du point d'entrée.
- Identifiez la faille. Nettoyer sans la combler garantit une réinfection sous quelques jours.
- Nettoyez fichiers et base de données, ou restaurez une sauvegarde saine antérieure à l'infection.
- Changez tous les mots de passe : administration, base de données, hébergement, FTP, messagerie.
- Demandez un réexamen dans la Search Console si Google a signalé le site.
Comment éviter que cela se reproduise ?
En bref : Mises à jour automatiques, mots de passe forts, double authentification, sauvegardes quotidiennes externalisées et pare-feu applicatif.
Nos six mesures standard sur tous les sites que nous livrons :
- Mises à jour de sécurité appliquées automatiquement.
- Mots de passe générés, uniques, stockés dans un gestionnaire.
- Double authentification sur l'administration.
- Sauvegardes quotidiennes stockées hors du serveur.
- HTTPS forcé sur tout le site.
- Limitation des tentatives de connexion.
Sur un site statique comme ceux que nous construisons, la surface d'attaque est drastiquement réduite : pas de base de données exposée, pas d'extension à maintenir.
Combien coûte la sécurisation ?
En bref : De 0 MAD pour les mesures de base à 1 500 MAD pour un audit complet. Un nettoyage après infection coûte 1 500 à 4 000 MAD.
La prévention est dix fois moins chère que la réparation. La plupart des mesures essentielles ne coûtent rien — elles demandent seulement d'être appliquées.
Notre audit de sécurité est gratuit : nous vérifions les versions, les accès, le HTTPS et la présence de fichiers suspects, et nous vous disons ce qui est urgent.
Niveau de risque et coût de correction
| Situation | Risque | Correction | Coût |
|---|---|---|---|
| Extensions non à jour | Très élevé | Mises à jour + automatisation | gratuit à 800 MAD |
| Mot de passe faible | Très élevé | Gestionnaire + double authentification | gratuit |
| Thème piraté | Élevé | Remplacement par une version légitime | 1 000 – 3 000 MAD |
| Pas de HTTPS | Élevé | Certificat SSL | gratuit |
| Pas de sauvegarde | Élevé | Sauvegarde quotidienne externalisée | 300 – 600 MAD/an |
| Site déjà infecté | Critique | Nettoyage complet | 1 500 – 4 000 MAD |
Tarifs indicatifs au 4 octobre 2026. Audit gratuit.
Questions fréquentes
Comment savoir si mon site est piraté ?
Cherchez site:votredomaine.ma dans Google, consultez la rubrique Sécurité de la Search Console, et testez votre site en navigation privée depuis un mobile.
Quelle est la cause principale des piratages ?
Les extensions non mises à jour sur WordPress. Une faille publiée est exploitée par des robots dans les heures qui suivent.
Combien coûte le nettoyage d'un site infecté ?
Entre 1 500 et 4 000 MAD selon l'ampleur. L'audit préalable est gratuit chez nous.
Mon site a été signalé par Google, que faire ?
Nettoyer l'infection, combler la faille, puis demander un réexamen dans la Search Console. Le déréférencement n'est pas définitif.
Les sites statiques sont-ils plus sûrs ?
Nettement. Pas de base de données exposée, pas d'extension à maintenir : la surface d'attaque est très réduite.
Faut-il payer un antivirus pour son site ?
Pas nécessairement. Les mesures de base — mises à jour, mots de passe forts, sauvegardes, HTTPS — bloquent la grande majorité des attaques, et elles sont gratuites.
À quelle fréquence sauvegarder ?
Quotidiennement, avec stockage hors du serveur. Une sauvegarde sur le même serveur disparaît avec lui.
Vous occupez-vous de la sécurité après livraison ?
Oui, c'est inclus dans les douze mois de suivi : mises à jour, sauvegardes et surveillance.
Audit de sécurité gratuit
Envoyez-nous l'adresse de votre site. On vérifie les failles connues et on vous dit ce qui est urgent.


