PrestaShop Security Audit est un service d'audit de sécurité pour les boutiques PrestaShop, dans lequel un spécialiste examine la boutique comme le feraient un attaquant et un auditeur à la fois, et transforme le résultat en rapport noté aux correctifs ordonnés. Il s'installe, et le premier examen complet part d'un bouton du back-office.
Il affronte le risque le plus aveugle du marchand : un skimmer de cartes ne ralentit rien et ne casse rien, il loge dans un gabarit ou un script, copie ce que les clients tapent dans le formulaire de paiement et continue jusqu'à ce que quelqu'un lise le code. Le même silence cache des comptes administrateurs oubliés, une configuration lisible du dehors, des sauvegardes accessibles depuis la rue et des modules aux faiblesses publiées.
Un clic lance tout l'examen, et chaque domaine va en profondeur. Les fichiers du cœur et des modules sont comparés aux versions saines connues pour faire surgir le code injecté ou discrètement modifié, les gabarits et scripts sont inspectés à la recherche de charges étrangères et déguisées, et la base de données est passée en revue : comptes administrateurs récents, privilèges périmés. Les modules installés sont confrontés aux alertes de sécurité publiées, et la surface extérieure de la boutique est testée depuis l'extérieur : fichiers d'installation et sauvegardes oubliés, traces de développement, pages de test bavardes, listages de répertoires ouverts et protection de l'entrée d'administration, chacun confirmé réellement accessible et pas seulement présent. Les réglages qui décident de l'exposition complètent le tableau : chiffrement forcé, protection des cookies de session, freinage des connexions, sortie de débogage restée allumée.
Le rapport donne un score, une note et des constats classés par gravité, chacun avec sa signification et le geste exact de durcissement, et les indices d'une compromission active passent en tête, avec les gestes de confinement. Les correspondances incertaines se disent incertaines au lieu de crier au loup, et un contrôle qui échoue se signale lui-même au lieu de disparaître. Chaque passage reste dans l'historique avec score, note et totaux, les examens se répètent au rythme que vous fixez et les constats vous parviennent par e-mail, et rien de votre boutique ne quitte jamais votre serveur : l'examen est local, son accès aux données en lecture seule, et les auto-tests n'appellent que vos propres adresses. Les agences relient plusieurs boutiques à une vue de flotte par une connexion signée et bornée par consentement.
Un skimmer devient un constat au lieu d'un titre de presse, la liste de durcissement s'ordonne par gravité plutôt que par angoisse, et le questionnaire de sécurité de la banque reçoit un historique noté et daté au lieu d'un haussement d'épaules.
Aperçu des possibilités du module
PrestaShop Security Audit lit la boutique comme un attaquant et rapporte comme un auditeur. Cette page répond à six questions :
- Ce que l'examen couvre : fichiers, base de données, modules, réglages et surface extérieure
- Où vont les constats : nulle part, l'examen est local, en lecture seule et privé
- Ce que contient un rapport : score, note, gravités, gestes exacts, incertitude honnête
- Comment prouver le progrès : un historique conservé de chaque passage
- Comment rester à jour : examens planifiés et constats par e-mail
- Comment travaillent les agences : une connexion de flotte signée sur plusieurs boutiques

Qu'examine réellement le scan ?
Quatre couches. Les fichiers : code du cœur et des modules comparé aux versions saines connues, gabarits et scripts inspectés contre les charges injectées, déguisées ou étrangères, chemins inscriptibles par tous signalés. La base : comptes administrateurs récents, privilèges périmés, surface de connexion suspecte. Les modules : la liste installée confrontée aux alertes publiées, modules abandonnés marqués.
Puis l'extérieur : le scanner frappe aux portes publiques de votre propre boutique, fichiers d'installation oubliés, sauvegardes accessibles, traces de développement, pages de test bavardes, listages ouverts et entrée d'administration, et rapporte la différence entre un fichier qui existe et un fichier que tout l'internet télécharge. Les réglages ferment le tableau : chiffrement forcé, cookies de session protégés, freinage des connexions, débogage resté allumé.

Où vont mes constats ?
Nulle part. L'examen tourne dans votre serveur, son accès à la base est borné à des questions en lecture seule, et les résultats restent dans votre boutique. Aucun inventaire de vos modules, versions ou chemins n'est envoyé à qui que ce soit, ce qui n'est pas la norme de la catégorie.
Même les contrôles d'exposition respectent la frontière : ils n'appellent que les adresses de votre boutique, depuis votre boutique, pour confirmer ce qu'un étranger atteint vraiment. Votre carte des risques vous appartient.

À quoi ressemble un rapport ?
Un score et une note en tête, puis les constats classés par gravité, chacun portant sa signification, son poids et le geste exact qui le referme. Les indices d'une compromission active passent en premier, avec les gestes de confinement, car cette heure-là n'est pas celle de tout lire.
Deux règles d'honnêteté le traversent. Une correspondance incertaine se dit incertaine et se voit rétrogradée au lieu de se présenter en intrusion confirmée. Et un contrôle qui n'a pas tourné signale visiblement son échec pendant que le reste s'achève : une erreur ne se déguise jamais en résultat propre.

Comment prouver que cela s'améliore ?
Chaque passage reste : score, note, totaux par gravité, déclencheur, durée. L'écran d'historique change la sécurité d'un ressenti en courbe, exactement ce que demandent un patron, une banque ou un assureur.
Les examens se répètent au rythme que vous fixez, et les nouveaux constats vous parviennent par e-mail : la boutique est examinée régulièrement, pas seulement la semaine où quelqu'un s'est souvenu d'avoir peur.

Je gère plusieurs boutiques. Est-ce que cela suit ?
Oui, par inscription explicite. Chaque boutique rejoint la flotte avec un jeton, la connexion est liée à un consentement étroit en lecture seule, et chaque commande et chaque résultat voyagent signés. Une requête distante au mauvais périmètre, ou qui tente de glisser ses propres paramètres d'examen, est refusée par la boutique elle-même.
L'agence voit la posture de chaque boutique inscrite depuis un seul endroit, et les données de chaque marchand restent sur son serveur. Le retrait tient en un clic côté boutique.

-
RéférenceSVC-SECURITY-AUDIT
-
En stock999999 Produits
-
Type de serviceAudit
-
Délai3–5 jours ouvrés
-
LivrableRapport de risques noté par gravité + présentation
-
Accès requisURL du site ; accès en lecture (admin/fichiers en option)
-
Versions PrestaShop1.6 / 1.7 / 8 / 9
-
ImplémentationDevis séparé
-
NDA / DPADisponible sur demande
Ce que nos clients disent de nous
Soyez le premier à partager votre expérience avec ce module.
Écrire un avis
Un plan de durcissement classé par gravité pour votre boutique réelle, construit autour des endroits où les compromissions PrestaShop se produisent vraiment.
Un spécialiste examine votre boutique en production, ses fichiers, sa base de données et sa configuration afin de détecter malwares, skimmers, accès obsolètes, modules vulnérables et failles de reprise. Le résultat n'est pas une feuille alarmiste : chaque risque est étayé, classé par gravité et probabilité, puis relié à la correction concrète.
Malwares, skimmers et persistance
Les chemins de compromission qui causent de vrais dégâts et des réinfections.
- Scripts de skimmer Magecart / tunnel de commande, JavaScript obfusqué et points d'exfiltration
- Portes dérobées et web shells dans
/img,/upload, les dossiers de modules et les fichiers du noyau modifiés - Altérations de la base de données : hooks malveillants, comptes employés frauduleux, configuration modifiée et sessions suspectes
Exposition aux vulnérabilités
Les faiblesses connues rapprochées de vos versions et de votre configuration exactes.
- Exposition aux injections SQL et aux RCE Smarty/templates là où elles pourraient mener à une prise de contrôle complète
- CVE du cœur et des modules, surtout les modules abandonnés que les attaquants scannent activement
- Problèmes CSRF, d'upload, de chemins et de mode debug pouvant s'enchaîner en situation plus grave
Accès, transport et reprise
Si la boutique peut être protégée, contenue et restaurée après un incident.
- Comptes employés, SuperAdmins obsolètes, permissions, 2FA et exposition du back-office
- TLS, en-têtes de sécurité, flags de cookies, permissions de fichiers et réglages debug en production
- Couverture des sauvegardes et possibilité réelle d'une restauration propre et testée
Comment ça marche
-
Collecte Jour 1Vous partagez l'URL de la boutique, la version de PrestaShop, l'hébergement et tout historique ou symptôme d'incident.
-
Examen spécialiste Jours 2-4Nous inspectons fichiers, base de données, templates, JavaScript, modules et configuration, en reproduisant les constats sérieux avant de les consigner.
-
Triage Pendant l'examenLes skimmers actifs, portes dérobées exposées ou autres constats critiques sont signalés immédiatement au lieu d'attendre le rapport final.
-
Restitution Dernier jourVous recevez le rapport classé par gravité, la feuille de route de durcissement et un appel ou fil de discussion de présentation guidée.
Ce qui est inclus - et ce qui ne l'est pas
Il s'agit d'un diagnostic et d'un plan priorisé. Le périmètre reste clair entre identifier le travail et réaliser le travail.
Un rapport qui nomme le risque, pas seulement la catégorie
Une ligne critique typique pourrait indiquer : Script externe sur le template de commande - Critique / Forte probabilité / Effort moyen - supprimer l'injection, remplacer les clés, examiner les données de commande. Les autres lignes concrètes incluent un back-office au chemin par défaut sans 2FA, un SuperAdmin non reconnu, un module avec deux versions majeures de retard sur un correctif de sécurité, _PS_MODE_DEV_ activé en production, ou une sauvegarde de base de données exposée sous la racine web.
FAQ
Avez-vous besoin d'identifiants admin ?
Est-ce seulement un scan automatisé ?
Que se passe-t-il si vous trouvez une compromission active ?
L'audit mettra-t-il ma boutique en production en danger ?
Mes données sont-elles privées ?
Services associés
Chargement des demandes de fonctionnalités...
Retour simple - sans questions
Installer, configurer et profiter
Aide et satisfaction avant tout