Mises à jour · Surveillance · Sauvegardes

Maintenance de site web : construire est devenu simple, tenir ne l'est pas

Créer un site aujourd'hui est rapide, y compris seul et avec l'aide d'une IA et c'est une bonne nouvelle. Ce qui n'a pas changé, c'est l'après : les correctifs de sécurité paraissent en continu, les dépendances vieillissent, les certificats expirent. Nous prenons le relais exactement là où l'outil s'arrête.

Ce que les outils ont réglé, et ce qu'ils n'ont pas réglé

Nous ne sommes pas là pour dire du mal des générateurs de sites : ils fonctionnent, ils sont rapides, et nous nous servons nous-mêmes d'IA au quotidien. Le problème n'est pas la construction.
Construire n'a jamais été le plus dur

Mettre un site en ligne était déjà accessible avant l'IA ; c'est simplement devenu plus rapide. Cette étape a toujours été la partie visible et la moins risquée du travail.

Un site n'est pas un livrable, c'est un service en fonctionnement

Le jour de la mise en ligne, il est à jour. Six mois plus tard, sans que rien n'ait été touché, il ne l'est plus : ce sont les correctifs publiés entre-temps qui ont bougé, pas votre site.

Personne n'est prévenu

Un site qui tombe, un certificat qui expire, une base saturée : ces événements ne s'annoncent pas. Sans surveillance, c'est un client qui vous l'apprend quand il y pense.

Ce qui casse réellement sur un site laissé seul

Ce ne sont pas des hypothèses de démarchage : ce sont les cinq situations que nous rencontrons le plus souvent en reprenant un site existant.
Des clés d'accès laissées côté navigateur

De très loin le cas le plus fréquent. La clé du service payant est visible dans le code de la page : n'importe qui peut consommer le service à votre place, et la facture est pour vous.

Une base de données restée ouverte

Sur les bases prêtes à l'emploi, les règles d'accès sont permissives pendant le développement et presque jamais refermées ensuite. La table de vos clients devient lisible depuis l'extérieur.

Aucun garde-fou sur les formulaires

Sans limitation d'envoi, les robots s'installent : messages en série, inscriptions factices, et sur un formulaire qui déclenche un service facturé à l'usage, une addition qui grimpe seule.

Des dépendances jamais mises à jour

Un site moderne embarque des centaines de bibliothèques, qui reçoivent des correctifs en permanence. Sans personne pour les appliquer, le site vieillit en silence, sans qu'aucun symptôme n'apparaisse.

Personne ne sait où c'est déployé

Ni qui détient les accès, ni s'il existe une sauvegarde. Le jour où la personne qui a créé le site n'est plus disponible, plus rien n'est modifiable et rien n'est récupérable.

L'enjeu n'est pas seulement technique

Si votre formulaire de contact ou votre fichier client a pu être consulté, il s'agit d'une fuite de données personnelles : vous avez l'obligation de la notifier à la CNIL sous 72 heures, et d'en informer les personnes concernées lorsque le risque est élevé. Ce n'est pas un argument commercial, c'est le règlement et aucun générateur de site ne s'en occupe pour vous.

Les sites que nous reprenons

Peu importe qui l'a construit, et avec quoi. Ce qui change, c'est ce qu'il faut surveiller.
Sites créés avec une IA
reprise en main

État des lieux des accès et des clés exposées, fermeture des règles trop permissives, mise en place des sauvegardes et de la surveillance. Sans refaire ce qui fonctionne déjà.

WordPress
cœur, extensions, thèmes

Le terrain où les correctifs paraissent le plus souvent. Mises à jour vérifiées avant application, extensions abandonnées repérées et remplacées.

Sites sur mesure
dépendances et serveur

Bibliothèques suivies et mises à jour, environnement de test avant mise en production, journaux surveillés. Y compris les sites que nous n'avons pas développés.

Comment se passe une reprise

  1. 1
    État des lieux

    Où le site est hébergé, qui a les accès, quelles clés sont exposées, quelles versions sont en retard, ce qui est réellement sauvegardé. Vous recevez la liste, classée par gravité même si vous décidez ensuite de ne rien nous confier.

  2. 2
    Corriger l'urgent

    Les clés à révoquer, les accès à refermer, les correctifs de sécurité en retard. C'est la seule étape que nous traitons dans l'urgence : le reste peut être planifié.

  3. 3
    Poser le filet

    Sauvegardes chiffrées, restauration testée pour vérifier qu'elles sont exploitables, surveillance de disponibilité et alertes. Tant que ce filet n'existe pas, tout le reste est fragile.

  4. 4
    Entretenir et rendre compte

    Mises à jour appliquées après vérification, veille sur les failles qui concernent votre installation, et un rapport lisible : ce qui a été fait, ce qui a été détecté, ce qui reste à décider.

Ce que comprend la maintenance

  • Mises à jour du système, du site, des extensions et des dépendances
  • Vérification avant application : pas de mise à jour à l'aveugle
  • Sauvegardes chiffrées, avec restauration d'essai périodique
  • Surveillance de disponibilité, d'espace disque et de certificat
  • Veille sur les failles qui concernent réellement votre installation
  • Intervention en cas d'incident, par un interlocuteur identifié

Ce que la maintenance n'est pas

Trois malentendus qu'il vaut mieux lever tout de suite.
Une garantie que rien n'arrivera jamais

Une faille inconnue le reste jusqu'à sa découverte, et personne ne peut promettre l'inverse. Ce qui s'engage, c'est l'application des correctifs, la détection des incidents et l'existence d'une sauvegarde saine.

Une refonte déguisée

Nous maintenons ce qui existe. Si l'état du site rend l'entretien plus coûteux que la reconstruction, nous vous le disons au lieu de facturer une maintenance sans issue mais ce n'est pas notre première réponse.

Possible sans les accès

Sans accès au serveur, à l'administration et au nom de domaine, personne ne peut ni surveiller ni corriger. Si ces accès sont perdus, la première mission consiste à les récupérer.

Questions fréquentes

J'ai fait mon site avec une IA. Vous acceptez de le reprendre ?+

Oui, et c'est même devenu une demande courante. Nous commençons par un état des lieux : où le site est déployé, qui détient les accès, quelles clés sont exposées, quelles dépendances sont en retard, ce qui est sauvegardé. Nous ne portons aucun jugement sur la façon dont il a été construit ce qui compte, c'est ce qu'il faut corriger pour qu'il tienne. Dans la majorité des cas, il n'y a rien à refaire : il y a à reprendre en main.

Qu'est-ce qui est réellement mis à jour ?+

Le système du serveur, le moteur du site, ses extensions et thèmes s'il s'agit de WordPress, et les bibliothèques dont dépend le code s'il s'agit d'un site sur mesure. Chaque mise à jour est appliquée après vérification, pas au hasard : une mise à jour qui casse un site en production coûte plus cher que la faille qu'elle corrige. C'est précisément pour cela que les mises à jour automatiques ne suffisent pas.

Garantissez-vous qu'il n'y aura aucun incident ?+

Non, et personne ne peut l'affirmer honnêtement : une faille inconnue le reste jusqu'à sa découverte. Ce qui s'engage, en revanche, c'est le reste : que les correctifs publiés soient appliqués, qu'un incident soit détecté au lieu de passer inaperçu, et qu'une sauvegarde saine existe pour remettre le site en ligne. La différence entre un site maintenu et un site abandonné ne se joue pas sur l'absence d'incident, elle se joue sur le temps de réaction.

Que se passe-t-il concrètement si mon site est piraté ?+

On isole, on remet en ligne depuis une sauvegarde saine, on identifie le point d'entrée et on le referme dans cet ordre, parce que restaurer sans comprendre revient à se faire pirater deux fois. Et s'il apparaît que des données personnelles ont pu être consultées, formulaires de contact et fichiers clients compris, vous avez l'obligation de notifier la CNIL sous 72 heures. Nous vous aidons à documenter ce qui s'est passé, mais la déclaration relève de votre responsabilité.

Faut-il vous confier tous les accès ?+

Ceux qui sont nécessaires, oui : sans accès au serveur, à l'administration du site et au nom de domaine, personne ne peut ni surveiller ni corriger quoi que ce soit. Ils restent à votre nom, vous les conservez, et nous n'en créons pas d'autres. Un prestataire qui détient des accès dont vous n'avez pas la copie vous rend captif : c'est exactement ce que nous refusons de faire.

Et si je veux arrêter ou reprendre la main ?+

Vous récupérez le site, les accès, les sauvegardes et la documentation d'exploitation. Rien n'est hébergé chez nous d'une façon qui vous empêche de partir, et les technologies utilisées sont répandues pour que n'importe quel autre prestataire puisse prendre la suite. Nous préférons garder un client parce qu'il est satisfait.

Pour aller plus loin

Votre site est-il encore à jour ?

Donnez-nous son adresse et, si vous les avez, ses accès. Nous faisons l'état des lieux : versions en retard, clés exposées, sauvegardes existantes ou non. Vous repartez avec la liste classée par gravité, même si vous décidez de la traiter sans nous.

Demander un état des lieux

Aucune intrusion : nous n'analysons que ce que votre site expose publiquement, ou ce à quoi vous nous donnez accès.