Accueil

Audit infrastructure · Le Mans · WordPress, serveur, sécurité

Votre site est lent. Un plugin de cache ne patch pas un problème serveur.

Votre hébergeur ne comprend pas votre WordPress. Vos sauvegardes ne sont pas testées. Vous ne savez pas si on peut vous attaquer, ni par où. Installé à la place d'un diagnostic, un plugin de cache masque le symptôme six mois, puis le problème revient, en pire.

Serveur · Base de données · Code · Sécurité · Performance · Sauvegardes

Ce que j'audite concrètement

  • Audit serveur et hébergement

    Configuration Nginx ou Apache, version PHP, allocation mémoire, timeouts, version du noyau, hosting mutualisé vs VPS vs dédié. Je regarde si l'hébergement est adapté à votre charge réelle, pas s'il a le meilleur marketing. Un WordPress sur un mutualisé saturé ne deviendra jamais rapide, quel que soit le plugin.

  • Audit base de données

    Requêtes lentes, index manquants, tables gonflées, transients WordPress en accumulation, options autoloadées, overhead. Sur les sites que j'audite, c'est la couche où se trouve le plus souvent la cause réelle, en amont du cache, et donc invisible tant qu'on ne descend pas au niveau SQL.

  • Audit code et plugins WordPress

    Plugins installés, plugins inactifs, plugins abandonnés, conflits connus, hooks inhabituels, thèmes enfants vs parents, requêtes personnalisées en boucle. La cause d'un site lent ou d'un site qui tombe est presque toujours un plugin tiers, mais pas n'importe lequel. L'audit identifie précisément lequel, et pourquoi.

  • Audit sécurité WordPress

    Vulnérabilités connues (CVE) sur le cœur WordPress, les plugins, le thème. Mots de passe faibles, comptes orphelins, fichiers sensibles exposés (wp-config.php, .htaccess), permissions de répertoire, tentatives de force brute SSH, failles XSS et SQL injection typiques, c'est le hardening WordPress appliqué à votre installation réelle, pas un guide générique.

  • Audit performance et sauvegardes

    Core Web Vitals (LCP, CLS, INP), cascade de chargement, blocking scripts, poids des polices, images non optimisées. Et surtout : test de restauration réel des sauvegardes, pas juste vérifier qu'elles sont planifiées. Une sauvegarde non restaurée n'existe pas. Si vous n'avez jamais restauré, vos sauvegardes sont une hypothèse, pas une garantie.

La performance serveur impacte directement votre référencement, les Core Web Vitals sont un signal de position Google.

Comment se déroule l'audit

  1. 01

    Accès et cadrage — Jour 0

    Vous me donnez accès SSH, FTP, wp-admin, phpMyAdmin ou équivalent, et au tableau de bord de l'hébergeur. On valide ensemble le périmètre : un audit complet, ou un focus particulier (performance, sécurité, migration). Je vous confirme que j'ai ce qu'il faut pour commencer.

  2. 02

    Audit complet — 2 à 3 jours ouvrés

    Je parcours les cinq couches : serveur, base de données, code, sécurité, performance. Je ne lance pas un plugin d'analyse et je ne fais pas un scan automatique. Je descends dans les logs, les configurations, les requêtes SQL, les Known Vulnerabilities Exposure, les sauvegardes, et je restaure une sauvegarde sur un environnement de test pour vérifier qu'elle fonctionne.

  3. 03

    Rapport détaillé — livré sous 2 jours après audit

    Document de 10 à 30 pages selon le périmètre, structuré par criticité : ce qui est Urgent (sécurité active, sauvegarde cassée, faille exploitée), ce qui est Important (performance, configuration serveur) et ce qui est Secondaire (code pollution, plugins dormants). Chaque point est documenté : capture, log, explication, action recommandée, niveau d'effort estimé.

  4. 04

    Présentation et plan d'action — visio 1 h

    On passe le rapport ensemble. Je vous explique ce que j'ai trouvé, dans votre vocabulaire, sans jargon. Vous repartez avec un plan d'action priorisé, exécutable par vous, par votre développeur, ou par moi. Si vous souhaitez que je fasse la remédiation : c'est un devis séparé.

Ce que ça coûte

L'audit et la remédiation sont facturés séparément. C'est délibéré : un prestataire qui audite et qui vend la réparation a intérêt à trouver beaucoup à réparer. En séparant, je n'ai aucun intérêt financier à surévaluer les correctifs. L'audit dit ce qu'il dit ; à vous de choisir qui exécute.

Audit complet

Audit infrastructure complet

à partir de 790 € HT

Audit serveur, base de données, code, sécurité, performance, sauvegardes. Livré sous 5 jours ouvrés (2-3 jours d'audit + 2 jours pour le rapport). Restitué en visio 1 h. Plan d'action priorisé, par niveau de criticité, exécutable sans moi.

Audit ciblé

Audit ciblé

sur devis

Un seul domaine : performance uniquement, sécurité uniquement, ou sauvegardes uniquement. Pour les dirigeants qui ont déjà identifié le souci mais veulent une preuve formelle avant d'engager un budget.

Tous les montants sont exprimés en euros hors taxes. Détail sur la page tarifs.

Pourquoi me confier l'audit

Je ne viens pas du web, je viens de l'infrastructure. 25 ans en système, réseau, auprès d'opérateurs et d'hébergeurs. Avant de construire des sites WordPress, je monte des serveurs, je débogue des réseaux et je corrige des incidents d'hébergement.

Quand un site ralentit, la réponse habituelle est d'installer un plugin de cache. Moi je regarde d'où vient réellement le problème : la base de données, la configuration serveur, le réseau, le code. Souvent le plugin masque le symptôme et le problème revient six mois plus tard, en pire.

Quand on sait pourquoi un site tombe, pourquoi il est lent et par où on l'attaque, on ne livre pas un audit en espérant être complet. On sait qu'il est complet, parce qu'on sait ce qu'on cherche.

Plus d'un dirigeant sur deux s'inquiète du piratage de ses données. L'inquiétude est légitime ; la plupart des TPE n'ont jamais eu d'audit technique. Opérateur, hébergeur, système, réseau : c'est la couche que personne ne regarde et c'est par là que tout s'effondre quand personne n'a regardé.

25

années d'expérience en infrastructure système, réseau, opérateur et hébergeur.

1 / 2

dirigeants TPE-PME s'inquiètent du piratage de leurs données. Source : Baromètre cybersécurité TPE-PME.

Quand l'audit conclut à une refonte nécessaire, je porte aussi la création de sites WordPress, sur des bases saines, cette fois. Et la maintenance de site internet prend le relais en continu.

Questions fréquentes

  • Mon site est lent, est-ce que je dois le refaire ?

    Pas nécessairement. Un site lent a presque toujours une cause identifiable et cette cause n'est pas « il faut tout refaire ». Dans l'ordre, je regarde : l'hébergement (un mutualisé saturé limitera toujours un WordPress), la base de données (index manquants, transients en accumulation), les plugins (un plugin abandonné peut prendre 40 % du temps de chargement), et enfin le code du thème. Refaire le site n'est la bonne réponse que si l'infrastructure est saine et que le code lui-même est irrécupérable. L'audit vous le dit avant de dépenser.

  • Combien de temps prend un audit infrastructure ?

    Un audit complet prend 2 à 3 jours ouvrés d'investigation, plus 2 jours pour la rédaction du rapport. Soit une livraison sous 5 jours ouvrés. Un audit ciblé (performance seule, ou sécurité seule) prend 1 jour d'investigation + 1 jour de rapport. La présentation se fait en 1h de visio. Auditer prend une semaine ; une refonte improvisée pour tenter de régler un problème non diagnostiqué prend des mois.

  • Vous intervenez sur n'importe quel hébergeur ?

    Oui, dès lors que vous me donnez les accès nécessaires : SSH, FTP, wp-admin, tableau de bord hébergeur. J'ai travaillé avec des hébergements mutualisés, dédiés ou VPS chez OVH, Infomaniak, o2switch, Hostinger, DigitalOcean, Hetzner, Scaleway, DRI et bien d'autre. Je ne recommande aucun hébergeur en particulier dans le rapport d'audit ; je dis ce qui ne va pas, pas ce qu'il faut acheter. En revanche, si votre hébergement est structurellement inadapté, je le dis clairement.

  • Quels sont les risques de sécurité pour un site WordPress ?

    WordPress représente près de 43 % des sites Web, c'est la plateforme la plus attaquée du Web, simplement parce que c'est la plus répandue. Les vecteurs principaux, dans l'ordre : plugins vulnérables ou abandonnés (60 % des compromissions), mots de passe faibles (15 %), paramètres de configuration par défaut (10 %), vulnérabilités du cœur WordPress non patchées (10 %), thème compromis (5 %). Le hardening WordPress n'est pas un produit, c'est un ensemble de configurations appliquées à votre installation réelle : limitation des tentatives de connexion, protection des fichiers sensibles, permissions de répertoire, désactivation de l'éditeur de thème, sécurisation de wp-login.php.

  • À quelle fréquence faut-il faire un audit ?

    En première intention : une fois, dès que l'audit n'a jamais été fait. Ensuite, selon votre exposition : site e-commerce ou activité à forte valeur → audit annuel. Site vitrine avec maintenance active → tous les 18 à 24 mois. Site non maintenu depuis plus d'un an → audit immédiat, même sans symptôme. Un site non audité n'est pas un site sûr, c'est un site dont vous ne connaissez pas l'état. Là est la vraie différence.

Auditer mon infrastructure

Vous recevrez un rapport en 5 jours, une présentation en visio, et un plan d'action priorisé, exécutable par vous, par votre développeur, ou par moi. Si l'audit ne révèle rien d'urgent, je vous le dirai : c'est une bonne nouvelle, pas une déception.

Audit complet à 790 € HT. Diagnostic livré sous 5 jours ouvrés, restitué en visio.

Ou par email : sebastien@chateau-dutier.com — réponse sous 48 h