Conception & développement web

Sécurité d'un site web : ce qui compte au-delà du SSL

Pourquoi un certificat SSL ne suffit pas à sécuriser un site web, et ce que les mises à jour, sauvegardes et en-têtes de sécurité apportent vraiment.

Équipe rabbitclipPublié: 7 min de lecture

En bref

Un certificat SSL, le cadenas dans la barre d'adresse, chiffre seulement le trafic entre le navigateur d'un visiteur et le serveur du site; il ne protège en rien le site lui-même contre un plugin obsolète, un mot de passe faible ou une panne serveur sans sauvegarde en place. La vraie sécurité vient du SSL associé à des mises à jour régulières, des sauvegardes régulières et les bons en-têtes de sécurité, le tout ensemble.

Beaucoup de dirigeants pensent 'mon site a le cadenas, donc il est sécurisé'; c'est un peu comme fermer la porte d'entrée à clé en laissant toutes les fenêtres grandes ouvertes.

Cet article explique ce que le SSL fait vraiment, et ce qui reste nécessaire au-delà. Ces quatre points peuvent se suivre sans aucune base technique.

Ce que le SSL protège vraiment

Un certificat SSL/TLS est une technologie qui chiffre les données circulant entre le navigateur d'un visiteur et le serveur du site; il apparaît sous forme de cadenas dans la barre d'adresse.

Ce chiffrement empêche un tiers positionné au milieu de lire les données pendant le remplissage d'un formulaire ou un paiement. C'est important, mais cela ne signifie pas que le site lui-même est sécurisé.

Si un vieux plugin non corrigé tourne discrètement en arrière-plan, le certificat SSL ne referme en rien la faille qu'il laisse ouverte; le chiffrement protège le trajet des données, pas la destination elle-même.

Pourquoi les mises à jour doivent devenir une habitude régulière

Mettre à jour un site web signifie installer à intervalles réguliers les nouvelles versions de tout ce qui le fait fonctionner, le cœur du CMS, les plugins, le logiciel serveur, car ces versions comblent en général des failles de sécurité connues.

Dès qu'une vulnérabilité est rendue publique, des scans automatisés ciblant exactement cette faille commencent; un site lent à se mettre à jour peut se faire repérer et attaquer par simple scan de sa version logicielle, sans qu'aucun humain ne l'ait jamais choisi comme cible.

Si le système de réservation d'une chaîne de spas tourne sur un vieux plugin resté sans correctif pendant des mois, le problème vient très probablement de ce plugin, pas du cadenas.

Quand la responsabilité des mises à jour n'est pas clairement assignée, un vide s'installe où chacun suppose que quelqu'un d'autre s'en occupe; ce vide peut passer inaperçu pendant des mois. C'est pourquoi savoir qui est responsable des mises à jour doit être clairement rattaché à une personne ou une agence.

Sans sauvegarde, la sécurité reste incomplète

Une sauvegarde signifie copier les fichiers et la base de données d'un site à intervalles réguliers vers un emplacement séparé, ce qui permet de restaurer le site après une attaque, une panne serveur ou un contenu supprimé par erreur.

Aussi bonnes soient les mises à jour et les mesures de sécurité, aucun système ne garantit un risque nul. Sans sauvegarde, il n'y a aucun point de retour si quelque chose tourne mal.

Les dix ans d'archives du blog d'un fabricant peuvent disparaître de façon irrécupérable en quelques heures lors d'une panne serveur sans sauvegarde en place; ce scénario n'a rien à voir avec une faille de sécurité, c'est une panne purement technique.

Ce que font vraiment les en-têtes de sécurité

Les en-têtes de sécurité sont des réglages techniques qu'un serveur web envoie au navigateur, des règles du type « seul ce type de contenu peut s'exécuter sur cette page » ou « les données ne peuvent se charger qu'à partir de ces sources ».

Ces réglages peuvent empêcher un morceau de code malveillant qu'un tiers tente d'injecter dans le site de jamais s'exécuter; le guide publié par l'OWASP sur les en-têtes de sécurité décrit techniquement le scénario que bloque chacun d'eux.

Ces réglages fonctionnent en général de façon invisible, sans que l'utilisateur ne remarque de différence; mais lorsqu'ils manquent ou sont mal configurés, la surface d'attaque du site s'élargit.

Leur mise en place représente en général quelques heures de travail technique; la vraie difficulté ne se trouve pas dans l'installation elle-même mais dans le fait de déterminer quels réglages conviennent réellement à ce site précis.

Comment un dirigeant peut suivre ces points

Connaître le détail technique n'est pas nécessaire, mais quatre questions valent la peine d'être posées: à quelle fréquence les plugins et logiciels sont-ils mis à jour, existe-t-il une sauvegarde régulière et testée, les en-têtes de sécurité sont-ils en place, le certificat SSL se renouvelle-t-il automatiquement.

Si les réponses à ces quatre questions ne sont pas claires, l'étape suivante n'est pas un projet technique compliqué; c'est simplement poser les bonnes questions au développeur ou à l'agence. Les réponses arrivent en général en quelques jours.

  • À quelle fréquence logiciels et plugins sont mis à jour
  • Si des sauvegardes sont prises régulièrement et si une restauration a vraiment été testée
  • Si les en-têtes de sécurité sont en place
  • Si le certificat SSL se renouvelle automatiquement, et à quelle date il expire

Comment se déroule vraiment un scénario d'attaque

La plupart des attaques ne commencent pas comme au cinéma, avec une personne assise devant un écran choisissant une entreprise précise. Un outil de scan automatisé vérifie des millions de sites sur internet face à une version logicielle précise; si cette version présente une faille connue, le site s'ajoute automatiquement à une liste.

Une fois cette liste constituée, un autre outil automatisé tente d'exploiter la faille contre chaque site qui y figure. En cas de succès, du code malveillant s'installe sur le site; ce code peut rediriger les visiteurs ailleurs, envoyer des e-mails indésirables ou voler des données.

Dans ce scénario, la taille ou la notoriété d'une entreprise ne change strictement rien; ce qui est scanné, c'est le numéro de version du logiciel, pas l'entreprise. Des mises à jour régulières sont exactement ce qui garde un site hors de cette première liste.

Ce cycle se déroule souvent assez discrètement pour qu'une entreprise mette des semaines à le remarquer; le site peut paraître parfaitement normal en surface tout en hébergeant du code malveillant en arrière-plan. Un scan de sécurité régulier repère ce genre de problème silencieux à un stade précoce.

L'objectif de partager cette information n'est pas d'inquiéter; c'est plutôt l'inverse, montrer que la sécurité n'est pas une spécialité mystérieuse mais quelque chose qui se gère largement avec quelques habitudes régulières.

Un certificat SSL ne couvre qu'une partie de la sécurité, pas son ensemble. Un site n'est vraiment protégé qu'une fois les mises à jour, les sauvegardes et les en-têtes de sécurité mis en place ensemble. Lors d'un premier échange avec rabbitclip, l'état du site existant sur ces quatre points se vérifie ensemble. Chacun de ces quatre points paraît petit isolément, mais en négliger un seul en fait le maillon faible de toute la chaîne. Quatre habitudes simples se révèlent souvent plus efficaces qu'un projet de sécurité élaboré.

Questions fréquentes

Un certificat SSL suffit-il à lui seul?

Non, il ne fait que chiffrer le trafic de données; il ne protège pas le site lui-même contre un logiciel obsolète ou une panne sans sauvegarde.

À quelle fréquence faut-il sauvegarder?

Cela dépend de la fréquence de changement du site; des sauvegardes quotidiennes conviennent à un site au contenu quotidien, hebdomadaires est un bon point de départ pour un site qui change rarement.

Les en-têtes de sécurité affectent-ils l'expérience utilisateur?

Non, correctement configurés, ils fonctionnent de façon invisible et n'ajoutent qu'une couche de protection en arrière-plan.

Le site d'une petite entreprise peut-il aussi être une cible?

Oui, la plupart des attaques ne visent pas une entreprise précise; ce sont des scans automatisés qui traquent une faille logicielle connue.

À quelle fréquence faut-il faire un scan de sécurité?

Cela dépend du niveau de risque du site; mensuel convient à un site gérant des paiements ou des données personnelles, tous les quelques mois suffit pour un site vitrine plus simple. Cette liste de contrôle mérite d'être reprise plusieurs fois par an.

Partager

Service liéDéveloppement logicielTransformer une idée en produit qui fonctionne prend plus de temps qu’il n’y paraît. De l’application web et mobile aux systèmes sur mesure qui automatisent vos processus métier, nous construisons des logiciels simples et solides.

Articles liés

Si vous ne savez pas par où commencer, ce n’est pas un problème ; vous êtes au bon endroit.

Le projet que vous avez en tête peut être déjà clair, ou encore une simple idée. Les deux nous conviennent. En un court appel, nous parlons ensemble d’où vous en êtes et où vous pouvez aller.

Fixons un appel
Parlons du projet