Surveillance de sécurité
Contrôle régulier de l'intégrité des fichiers et de la base de données, détection des injections et des redirections conditionnelles. Si quelque chose apparaît, vous êtes prévenu — pas vos clients.
Hébergement & maintenance WordPress — Québec
La majorité des infections WordPress restent invisibles pour le propriétaire du site. Elles se désactivent quand vous êtes connecté, puis ciblent vos visiteurs. Je les détecte, je les retire, et je fais en sorte qu'elles ne reviennent pas.
Aucun accès requis · Rapport sous 48 h · Sans engagement
Un service de Roberto Mas — 27+ ans d'expérience web
Cas réel — juillet 2026
Un code malveillant s'installe sur un parc de sites WordPress. Il intercepte chaque page, désactive les protections du navigateur et affiche une fausse vérification « Prouvez que vous êtes humain » qui pousse le visiteur à exécuter une commande sur son propre ordinateur.
Sa particularité : il s'efface pour les administrateurs connectés et pour leurs adresses IP. Les propriétaires voyaient un site parfaitement normal. Ni l'hébergeur, ni le plugin de sécurité installé n'ont donné l'alerte.
Analyse externe croisée : page en cache contre page fraîche, et recherche des marqueurs que le code laisse justement en se cachant.
Mise en quarantaine du code, purge des traces en base de données, invalidation de toutes les sessions volées. Aucune suppression définitive : tout reste récupérable.
Point d'entrée identifié avec preuve à l'appui, et démontré par élimination sur l'ensemble du parc. Sans cette étape, la réinfection est inévitable.
Autre cas — été 2026
Un partenaire hérite d'un parc de sites WordPress hébergés depuis des années sur le même compte VPS chez un hébergeur nord-américain. Le tout tourne au ralenti, sans qu'on sache pourquoi. Une vérification manuelle révèle que 35 des 57 sites ont été compromis, avec environ 70 fichiers PHP malveillants par site, et 7 813 fichiers .htaccess injectés à travers le compte.
Ce n'est pas un simple hack, c'est une occupation. L'attaquant a installé plusieurs familles de portes dérobées en parallèle : webshell ALFA, fichiers polyglottes PDF/PHP, faux plugin « WP Super Cache », index.php gonflé à 450 Ko sur certains sites, et un compte administrateur fantôme (boss@gmail.com) créé discrètement sur un des sites. L'antivirus commercial installé sur le serveur n'avait rien signalé.
La technique de persistance était particulièrement vicieuse : au lieu de supprimer, l'attaquant renommait. Le vrai wp-content devenait wp-content__caaa583, remplacé par une copie truffée de backdoors. Des dossiers aux noms générés aléatoirement (qqqqqqq, rrrrrrrr, eeeeeeeee) étaient plantés partout. Et les fichiers .php d'entrée des plugins légitimes étaient supprimés, pour que tout nettoyage à venir « casse » visuellement les sites et décourage l'opération.
Point d'entrée le plus probable : une version piratée d'un plugin WordPress payant, téléchargée depuis un site non-officiel plutôt que du fournisseur. À l'intérieur de l'archive, du code PHP est caché dans des fichiers déguisés en vidéos (.m4v, .fla) — un endroit que les scans classiques ne regardent pas.
La seule sortie propre était de quitter le compte au complet. Rester sur le VPS d'origine, c'était garder l'attaquant chez soi.
Les 57 sites listés, scannés fichier par fichier, comparés à des versions officielles WordPress. Chaque porte dérobée mise en quarantaine, pas supprimée, pour que tout reste récupérable si un vrai fichier avait été touché.
Fichiers WordPress remplacés par des versions officielles fraîches, plugins réinstallés depuis wp.org (les originaux ayant été volontairement mutilés), base de données auditée, compte administrateur fantôme supprimé.
Chaque site redéployé sur un hébergeur propre, avec DNS coordonné pour éviter toute coupure visible. L'ancien VPS a été laissé tomber : le récupérer aurait exigé une réinstallation complète du système.
Chaque site validé un par un, avec liste des fichiers reconstruits. Un dossier a perdu 155 images sans sauvegarde pré-hack, rechargées manuellement. Le reste, entièrement récupéré. Opération étalée sur douze semaines.
Ce que je prends en charge
Trois volets, pensés pour que vous n'ayez plus à y penser.
Contrôle régulier de l'intégrité des fichiers et de la base de données, détection des injections et des redirections conditionnelles. Si quelque chose apparaît, vous êtes prévenu — pas vos clients.
Cœur, extensions et thème tenus à jour, avec sauvegarde préalable et vérification après coup. Une mise à jour qui casse le site est un incident, pas une fatalité.
Copies régulières conservées hors du serveur, et surtout : des restaurations testées. Une sauvegarde qu'on n'a jamais restaurée n'est pas une sauvegarde.
Tarifs
Prix en dollars canadiens. Résiliable en tout temps.
Pour un site qui doit simplement rester en ligne, vite et en sécurité.
ou 180 $ par année
Pour une entreprise dont le site travaille tous les jours.
ou 420 $ par année — 2 mois offerts
Pour ne plus jamais toucher à votre site vous-même.
hébergement inclus
Intervention d'urgence : diagnostic, nettoyage complet, rotation des accès et recherche du point d'entrée. Estimation gratuite par téléphone.
Aussi disponible : noms de domaine .com/.net 25 $/an, .ca 30 $/an · Courriel professionnel à partir de 12 $/an · Migration depuis votre hébergeur actuel
Prix en dollars canadiens, taxes en sus.
Questions fréquentes
Audit gratuit
Donnez-moi l'adresse de votre site. Vous recevez sous 48 h un rapport lisible : ce qui va, ce qui ne va pas, et ce qui est urgent. Aucun accès demandé, aucun engagement.