La sécurité d’un site commence avant l’hébergement. Un code propre, des dépendances limitées, des accès protégés et des sauvegardes testées réduisent fortement les risques.
Protéger l’administration
Utilisez des mots de passe uniques et longs, limitez les tentatives, régénérez les sessions et attribuez les droits minimums à chaque compte. Les comptes partagés doivent être évités.
Sécuriser les fichiers envoyés
Les extensions ne suffisent pas. Le serveur doit vérifier le type MIME, limiter la taille, renommer le fichier, refuser les formats dangereux et empêcher l’exécution de scripts dans le dossier uploads.
Prévenir les injections et falsifications
Les requêtes préparées protègent la base de données. Les jetons CSRF protègent les actions administratives. Les contenus affichés doivent être échappés ou nettoyés pour réduire le risque XSS.
Ajouter des en-têtes de sécurité
Une politique de sécurité du contenu, la protection contre l’intégration dans une iframe, le contrôle des types MIME et une politique de référent renforcent le navigateur.
Surveiller et sauvegarder
Conservez des journaux d’actions, vérifiez les fichiers modifiés et automatisez des sauvegardes hors du dossier public. Une sauvegarde n’est utile que si sa restauration est testée.