Maintenance de site web : construire est devenu simple, tenir ne l'est pas
Créer un site aujourd'hui est rapide, y compris seul et avec l'aide d'une IA et c'est une bonne nouvelle. Ce qui n'a pas changé, c'est l'après : les correctifs de sécurité paraissent en continu, les dépendances vieillissent, les certificats expirent. Nous prenons le relais exactement là où l'outil s'arrête.
Ce que les outils ont réglé, et ce qu'ils n'ont pas réglé
Mettre un site en ligne était déjà accessible avant l'IA ; c'est simplement devenu plus rapide. Cette étape a toujours été la partie visible et la moins risquée du travail.
Le jour de la mise en ligne, il est à jour. Six mois plus tard, sans que rien n'ait été touché, il ne l'est plus : ce sont les correctifs publiés entre-temps qui ont bougé, pas votre site.
Un site qui tombe, un certificat qui expire, une base saturée : ces événements ne s'annoncent pas. Sans surveillance, c'est un client qui vous l'apprend quand il y pense.
Ce qui casse réellement sur un site laissé seul
De très loin le cas le plus fréquent. La clé du service payant est visible dans le code de la page : n'importe qui peut consommer le service à votre place, et la facture est pour vous.
Sur les bases prêtes à l'emploi, les règles d'accès sont permissives pendant le développement et presque jamais refermées ensuite. La table de vos clients devient lisible depuis l'extérieur.
Sans limitation d'envoi, les robots s'installent : messages en série, inscriptions factices, et sur un formulaire qui déclenche un service facturé à l'usage, une addition qui grimpe seule.
Un site moderne embarque des centaines de bibliothèques, qui reçoivent des correctifs en permanence. Sans personne pour les appliquer, le site vieillit en silence, sans qu'aucun symptôme n'apparaisse.
Ni qui détient les accès, ni s'il existe une sauvegarde. Le jour où la personne qui a créé le site n'est plus disponible, plus rien n'est modifiable et rien n'est récupérable.
Si votre formulaire de contact ou votre fichier client a pu être consulté, il s'agit d'une fuite de données personnelles : vous avez l'obligation de la notifier à la CNIL sous 72 heures, et d'en informer les personnes concernées lorsque le risque est élevé. Ce n'est pas un argument commercial, c'est le règlement et aucun générateur de site ne s'en occupe pour vous.
Les sites que nous reprenons
État des lieux des accès et des clés exposées, fermeture des règles trop permissives, mise en place des sauvegardes et de la surveillance. Sans refaire ce qui fonctionne déjà.
Le terrain où les correctifs paraissent le plus souvent. Mises à jour vérifiées avant application, extensions abandonnées repérées et remplacées.
Bibliothèques suivies et mises à jour, environnement de test avant mise en production, journaux surveillés. Y compris les sites que nous n'avons pas développés.
Comment se passe une reprise
- 1État des lieux
Où le site est hébergé, qui a les accès, quelles clés sont exposées, quelles versions sont en retard, ce qui est réellement sauvegardé. Vous recevez la liste, classée par gravité même si vous décidez ensuite de ne rien nous confier.
- 2Corriger l'urgent
Les clés à révoquer, les accès à refermer, les correctifs de sécurité en retard. C'est la seule étape que nous traitons dans l'urgence : le reste peut être planifié.
- 3Poser le filet
Sauvegardes chiffrées, restauration testée pour vérifier qu'elles sont exploitables, surveillance de disponibilité et alertes. Tant que ce filet n'existe pas, tout le reste est fragile.
- 4Entretenir et rendre compte
Mises à jour appliquées après vérification, veille sur les failles qui concernent votre installation, et un rapport lisible : ce qui a été fait, ce qui a été détecté, ce qui reste à décider.
Ce que comprend la maintenance
- Mises à jour du système, du site, des extensions et des dépendances
- Vérification avant application : pas de mise à jour à l'aveugle
- Sauvegardes chiffrées, avec restauration d'essai périodique
- Surveillance de disponibilité, d'espace disque et de certificat
- Veille sur les failles qui concernent réellement votre installation
- Intervention en cas d'incident, par un interlocuteur identifié
Ce que la maintenance n'est pas
Une faille inconnue le reste jusqu'à sa découverte, et personne ne peut promettre l'inverse. Ce qui s'engage, c'est l'application des correctifs, la détection des incidents et l'existence d'une sauvegarde saine.
Nous maintenons ce qui existe. Si l'état du site rend l'entretien plus coûteux que la reconstruction, nous vous le disons au lieu de facturer une maintenance sans issue mais ce n'est pas notre première réponse.
Sans accès au serveur, à l'administration et au nom de domaine, personne ne peut ni surveiller ni corriger. Si ces accès sont perdus, la première mission consiste à les récupérer.
Questions fréquentes
J'ai fait mon site avec une IA. Vous acceptez de le reprendre ?+
Oui, et c'est même devenu une demande courante. Nous commençons par un état des lieux : où le site est déployé, qui détient les accès, quelles clés sont exposées, quelles dépendances sont en retard, ce qui est sauvegardé. Nous ne portons aucun jugement sur la façon dont il a été construit ce qui compte, c'est ce qu'il faut corriger pour qu'il tienne. Dans la majorité des cas, il n'y a rien à refaire : il y a à reprendre en main.
Qu'est-ce qui est réellement mis à jour ?+
Le système du serveur, le moteur du site, ses extensions et thèmes s'il s'agit de WordPress, et les bibliothèques dont dépend le code s'il s'agit d'un site sur mesure. Chaque mise à jour est appliquée après vérification, pas au hasard : une mise à jour qui casse un site en production coûte plus cher que la faille qu'elle corrige. C'est précisément pour cela que les mises à jour automatiques ne suffisent pas.
Garantissez-vous qu'il n'y aura aucun incident ?+
Non, et personne ne peut l'affirmer honnêtement : une faille inconnue le reste jusqu'à sa découverte. Ce qui s'engage, en revanche, c'est le reste : que les correctifs publiés soient appliqués, qu'un incident soit détecté au lieu de passer inaperçu, et qu'une sauvegarde saine existe pour remettre le site en ligne. La différence entre un site maintenu et un site abandonné ne se joue pas sur l'absence d'incident, elle se joue sur le temps de réaction.
Que se passe-t-il concrètement si mon site est piraté ?+
On isole, on remet en ligne depuis une sauvegarde saine, on identifie le point d'entrée et on le referme dans cet ordre, parce que restaurer sans comprendre revient à se faire pirater deux fois. Et s'il apparaît que des données personnelles ont pu être consultées, formulaires de contact et fichiers clients compris, vous avez l'obligation de notifier la CNIL sous 72 heures. Nous vous aidons à documenter ce qui s'est passé, mais la déclaration relève de votre responsabilité.
Faut-il vous confier tous les accès ?+
Ceux qui sont nécessaires, oui : sans accès au serveur, à l'administration du site et au nom de domaine, personne ne peut ni surveiller ni corriger quoi que ce soit. Ils restent à votre nom, vous les conservez, et nous n'en créons pas d'autres. Un prestataire qui détient des accès dont vous n'avez pas la copie vous rend captif : c'est exactement ce que nous refusons de faire.
Et si je veux arrêter ou reprendre la main ?+
Vous récupérez le site, les accès, les sauvegardes et la documentation d'exploitation. Rien n'est hébergé chez nous d'une façon qui vous empêche de partir, et les technologies utilisées sont répandues pour que n'importe quel autre prestataire puisse prendre la suite. Nous préférons garder un client parce qu'il est satisfait.
Pour aller plus loin
- J'ai fait mon site avec une IA : ce qui casse ensuite : les cinq défaillances que nous trouvons le plus souvent, et six vérifications à faire vous-même.
- Site WordPress piraté : que faire dans les premières heures : l'ordre des opérations, et les trois réflexes qui aggravent la situation.
- Votre sauvegarde ne fonctionne probablement pas : les cinq façons dont une sauvegarde échoue au moment où on en a besoin.
- Vérifier si votre WordPress est exposé : le test prend dix secondes et donne une réponse claire sur une faille précise.
- Tester la protection de vos e-mails : un domaine sans DMARC peut être usurpé, même si le site est parfaitement tenu.
- Hébergement infogéré en France : maintenance et hébergement vont souvent ensemble : même serveur, même interlocuteur.
- Référencement technique : un site indisponible ou signalé comme dangereux perd son classement, puis son trafic.
- Création ou refonte de site : si l'existant est trop fragile pour valoir l'entretien.
Votre site est-il encore à jour ?
Donnez-nous son adresse et, si vous les avez, ses accès. Nous faisons l'état des lieux : versions en retard, clés exposées, sauvegardes existantes ou non. Vous repartez avec la liste classée par gravité, même si vous décidez de la traiter sans nous.
Demander un état des lieuxAucune intrusion : nous n'analysons que ce que votre site expose publiquement, ou ce à quoi vous nous donnez accès.