Guide · E-commerce & PrestaShop
Sécurité PrestaShop : les cinq surfaces exposées d'une boutique en ligne
Sécurité PrestaShop : correctifs, back-office, paiement, données de commande et sauvegardes. Ce qui vous revient, ce qui revient à votre prestataire.
La sécurité d'une boutique PrestaShop se joue sur cinq surfaces que le site vitrine n'a pas : les correctifs du cœur et des modules, les accès au back-office, le paiement, les données de commande et la sauvegarde. Aucune ne se règle avec un module acheté une fois. Elles se tiennent au rythme, par un tour de contrôle régulier.
Un site vitrine protège son contenu ; une boutique protège de l’argent et des personnes, ce qui est une tout autre partie. La sécurité PrestaShop ne tient donc pas dans un cadenas de barre d’adresse : elle se joue sur cinq surfaces que le vitrine n’a pas, dont aucune ne se règle avec un module acheté une fois puis oublié.
Sécurité PrestaShop : cinq surfaces qu’un site vitrine n’a pas
Quatre choses qu’un site vitrine n’a pas
Regardez ce que votre boutique manipule. Elle héberge une base de commandes qui grossit tous les jours (noms, adresses, téléphones, historiques), elle déclenche des transactions, elle donne un accès administrateur à plusieurs personnes et à des prestataires successifs, et elle fait tourner des modules écrits par des tiers, chacun avec son rythme de maintenance.
Ce que l’intrusion vient chercher sur une boutique
Rien de tout cela n’existe sur un site vitrine, et c’est précisément ce que visent les attaques. Sur une vitrine, l’intérêt d’une machine compromise se limite à l’hébergement et à la réputation du domaine. Sur une boutique s’ajoutent un fichier de clients monnayable et un flux de paiement : la valeur est plus haute, donc l’insistance aussi.
Ce que ce guide ne reprend pas
Les gestes qui valent pour n’importe quel site (sauvegardes, mises à jour, mots de passe, double authentification, et la marche à suivre quand un site est déjà compromis) sont déroulés en détail dans sécuriser un site WordPress : ils se transposent tels quels. Ce qui suit traite uniquement ce que la vente ajoute par-dessus. Si votre boutique n’existe pas encore, le socle se pose plus tôt : voyez créer une boutique en ligne.
Surface 1 : les correctifs, du cœur et des modules
Une faille corrigée est une faille publiée
Le raisonnement tient en une phrase. La note de version décrit ce qu’elle répare, et cette note est lisible par tout le monde, y compris par ceux qui cherchent des boutiques restées à la version d’avant. Retarder une mise à jour ne vous maintient pas au même niveau de risque : cela revient à publier votre propre notice.
Les modules tiers, le vrai point faible
Le point faible est rarement le cœur, qui est maintenu. Ce sont les modules tiers. Un module abandonné par son éditeur ne recevra jamais de correctif : il reste chez vous, fonctionnel en apparence, et vieillit. Faites l’inventaire une fois par an et désinstallez ce qui ne sert plus (désactiver ne suffit pas, le code reste sur le serveur). Notre guide sur les modules PrestaShop indispensables aide à trancher, et explique pourquoi les modules « sécurité tout-en-un » figurent parmi ceux que nous déconseillons.
Mettre à jour sans casser la boutique
La peur de casser est la vraie raison pour laquelle les correctifs attendent, et elle est légitime : une boutique personnalisée ne se met pas à jour d’un clic. L’ordre qui rend le geste tenable : sauvegarder, appliquer sur une copie de test, y passer une commande complète, puis basculer en production. Les montées de version majeures sont un chantier à part, décrit dans migrer une boutique PrestaShop.
Surface 2 : le back-office, la porte que personne ne referme
Les réglages d’installation qui se gardent
C’est la surface la plus négligée : elle ne ressemble pas à un problème technique. PrestaShop attribue au dossier d’administration un nom aléatoire à l’installation : gardez-le, ne le remplacez pas par quelque chose de mémorisable. Vérifiez aussi que le mode de débogage est désactivé en production, sinon il affiche vos erreurs et vos chemins de serveur à qui passe.
Les prestataires successifs d’une boutique
Ensuite, tout se joue sur les comptes. Qui figure encore dans la liste des employés sans travailler chez vous : un ancien salarié, l’agence précédente, le développeur d’un module posé il y a trois ans. Un accès inutilisé n’est pas un accès inoffensif : c’est un accès que plus personne ne surveille, et dont le mot de passe date d’une époque révolue.
Qui doit voir les commandes, et qui non
Et qui a plus de droits qu’il n’en a besoin ? La personne qui saisit les produits n’a rien à faire dans les réglages de paiement ; le prestataire qui retouche le thème n’a pas besoin de lire les commandes. PrestaShop gère des profils de permissions pour cela. Ce n’est pas de la défiance : c’est ce qui limite les dégâts le jour où un seul compte est compromis.
Surface 3 : l’argent, et la seule règle sans exception
Le paiement est la surface la plus sensible et la plus simple : la bonne réponse consiste à ne pas y toucher.
Ce que le PCI-DSS déplace chez votre prestataire
PCI-DSS
Le PCI-DSS (Payment Card Industry Data Security Standard) est la norme imposée à quiconque manipule des données de cartes bancaires. Son cahier des charges est hors de portée d’un commerçant, et c’est voulu : il s’adresse aux professionnels du paiement. Votre prestataire (Stripe, PayPal, la solution de votre banque) le porte pour vous. Contrepartie : le paiement transite chez lui, il ne séjourne jamais chez vous.
Le choix du prestataire relève d’un autre raisonnement, celui de votre clientèle et de votre panier moyen : voyez les moyens de paiement d’une boutique en ligne. Côté sécurité, il n’y a qu’une exigence, et elle ne se négocie pas.
Aucune donnée bancaire chez vous, nulle part
Aucune donnée bancaire ne doit exister chez vous
Enregistrer un numéro de carte en base pour « le confort du client », c’est transformer une intrusion ordinaire en catastrophe : ce n’est plus votre boutique qui est en jeu, c’est l’argent de vos clients, et une responsabilité qui vous revient entièrement. La règle vaut au-delà de la base de données : pas de numéro dans un e-mail de commande, pas de numéro dans un export, pas de numéro noté par téléphone puis ressaisi. Si un module ou un développeur propose de conserver les cartes, la réponse est non, et cette proposition suffit à douter du reste de son travail.
Surface 4 : les données de commande, côté RGPD
Le RGPD n’est pas un formulaire à cocher, c’est une discipline de conservation. Chaque ligne gardée sans raison est un risque gardé sans raison, et une boutique de cinq ans en garde beaucoup.
Quatre choix à écrire noir sur blanc
Combien de temps vous gardez une commande et un compte inactif. Qui accède à la base, y compris chez vos prestataires. Ce que dit votre bannière, sachant qu’un bandeau qui coche tout par défaut ne vaut pas consentement. Comment un client exerce ses droits, PrestaShop fournissant les outils d’export et de suppression. Le logiciel donne les moyens ; les décisions restent les vôtres.
Garder la facture n’oblige pas à garder le profil
La confusion la plus fréquente sur une boutique : croire qu’une obligation comptable oblige à tout garder. Le code de commerce impose de conserver les documents comptables et les pièces justificatives pendant dix ans (article L123-22). Cela concerne la facture, pas le profil marketing, ni l’historique de navigation, ni les paniers abandonnés de 2019. Séparez les deux, et purgez le second selon la durée que vous aurez décidée et écrite.
Le jour où il faut prévenir
Personne n’aime préparer ce cas, et c’est justement pourquoi il se prépare à froid. En cas de violation de données personnelles, le RGPD impose au responsable de traitement de notifier l’autorité de contrôle, en France la CNIL, dans les meilleurs délais et si possible sous 72 heures (article 33), et d’informer les personnes concernées lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés (article 34). Sachez donc, avant l’incident, où sont vos journaux, qui décide, et comment vous joindriez vos clients. Vérifiez le texte en vigueur et faites-vous accompagner : nous construisons des sites, nous ne sommes pas juristes.
Surface 5 : la sauvegarde ne vaut que par la restauration
Base et fichiers, et ailleurs que sur le serveur
Panne serveur, mise à jour ratée, fausse manipulation : même une boutique bien tenue peut tomber. Sauvegardez la base et les fichiers (une base seule ne remonte pas une boutique), automatisez, et stockez une copie ailleurs que sur le serveur de production. Une sauvegarde qui dort sur la machine qu’elle sauve disparaît avec elle.
La restauration trimestrielle, le seul contrôle qui prouve
Ce qui sépare la frayeur de la catastrophe ne s’appelle pas « sauvegarde », mais restauration. Personne ne découvre qu’une sauvegarde est illisible au bon moment. Remontez-la vraiment chaque trimestre sur une copie de test, et notez la durée de l’opération : ce chiffre est votre vraie durée d’interruption. C’est ce filet qui rend la surface 1 tenable, parce qu’il vous autorise à mettre à jour sans hésiter.
Le tour de contrôle qui tient les cinq surfaces
Une demi-heure par mois
Aucune de ces cinq surfaces ne se règle une fois pour toutes : elles se tiennent au rythme, et ce rythme prend une demi-heure par mois.
-
Faites le tour des comptes
Supprimez les employés qui ne travaillent plus sur la boutique, redescendez les autres au profil de leur métier. Un accès inutilisé est un accès non surveillé. -
Vérifiez les correctifs en attente
Cœur et modules. Ce qui n’a pas bougé depuis des années mérite une décision. -
Contrôlez que le paiement reste chez le prestataire
Aucune donnée bancaire dans une commande, un e-mail de confirmation ou un export. Cinq minutes suffisent à être fixé. -
Ouvrez la sauvegarde de la nuit
Base et fichiers. Le fichier existe-t-il, pèse-t-il ce qu’il devrait, et dort-il ailleurs que sur le serveur qu’il sauve ? -
Restaurez une sauvegarde, chaque trimestre
Sur une copie de test. C’est le seul contrôle qui prouve quelque chose ; les quatre autres réduisent la probabilité d’en avoir besoin.
Ce qu’une boutique ajoute quand l’incident survient
La procédure générale de reprise après compromission est décrite pas à pas dans notre guide WordPress, et elle vaut ici. Une boutique ajoute trois gestes. Le paiement d’abord : prévenez votre prestataire et regardez ses journaux de transactions, seuls capables de dire si le flux a été détourné. Les commandes en cours ensuite : celles qui étaient en préparation pendant l’incident se vérifient une par une avant expédition. Les personnes enfin : c’est là que se pose la question de la notification, traitée plus haut.
Aucun prestataire ne rend une boutique inviolable
Le risque zéro n’existe pas, ; ce que nous tenons sur les boutiques PrestaShop des commerçants et PME de la région de Montpellier, c’est le rythme : correctifs appliqués après test, accès tenus à jour, paiement laissé chez un prestataire certifié, réglages RGPD posés, sauvegardes externalisées dont nous testons la restauration. Nous travaillons tout inclus, avec un interlocuteur joignable le jour où un incident survient. Pour un état des lieux, voyez notre création de site e-commerce à Montpellier ; et une fois la boutique à l’abri, notre guide pour personnaliser sa boutique PrestaShop prend le relais côté thème et modules.
Nous passons votre boutique au tour de contrôle ?
Communiquez-nous l'adresse de votre boutique PrestaShop : nous regardons les correctifs en attente, les accès ouverts, le paiement et les sauvegardes, et nous vous faisons un retour clair.
Questions fréquentes
Comment améliorer la sécurité de sa boutique PrestaShop ?
Appliquez les correctifs du cœur et des modules dès leur publication, réduisez les accès au back-office aux seules personnes actives avec un profil de permissions adapté, laissez le paiement chez un prestataire certifié pour ne jamais héberger de donnée bancaire, réglez la conservation des données de commande, et vérifiez chaque mois qu'une sauvegarde se restaure vraiment.
PrestaShop est-il un CMS sécurisé ?
Son cœur est maintenu et corrigé régulièrement, donc oui, à condition d'appliquer ces correctifs. Le point faible d'une boutique PrestaShop est rarement le cœur : ce sont les modules tiers, dont certains ne sont plus maintenus par leur éditeur, et les comptes du back-office restés ouverts après le départ d'un prestataire ou d'un salarié.
PrestaShop est-il conforme au RGPD ?
PrestaShop fournit les outils, notamment l'export et la suppression des données d'un client, mais la conformité dépend de vos réglages. À vous de tenir une bannière de consentement honnête, des mentions et une politique de confidentialité à jour, une durée de conservation décidée, et de savoir qui, chez vos prestataires, accède à votre base de commandes.
Faut-il vraiment mettre à jour PrestaShop régulièrement ?
Oui, et pour une raison mécanique : une faille corrigée est une faille publiée. La note de version décrit ce qu'elle répare, et cette note est lisible par tout le monde. Une boutique restée sur la version d'avant devient donc une cible documentée. Sauvegardez, testez sur une copie, puis appliquez : jamais directement en production.
Que faire si les données de mes clients ont fuité ?
Le règlement général sur la protection des données impose au responsable de traitement de notifier la violation à l'autorité de contrôle, en France la CNIL, dans les meilleurs délais et si possible sous 72 heures (article 33), et d'informer les personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34). Vérifiez le texte en vigueur et faites-vous accompagner : nous construisons des sites, nous ne sommes pas juristes.
Un module de sécurité tout-en-un suffit-il à protéger une boutique ?
Non, et il produit souvent l'effet inverse : le tableau de bord rassure, et plus personne ne vérifie les correctifs. Aucun module ne remplace une version à jour, des accès tenus et une sauvegarde que vous savez restaurer. Un module peut ajouter une couche utile, jamais remplacer le rythme.
Boutique e-commerce
Vous préférez déléguer plutôt que tout faire vous-même ?
C'est notre métier : boutique e-commerce pour les TPE, PME et commerces de la région, avec un devis clair, tout inclus, et une réponse sous 24 h ouvrées.