Record · l’acte, à la carte
Le diagnostic qui repart avec des documents signés
Chaque fichier exécutable de votre site doit justifier sa présence. Ceux qui n’y arrivent pas sont nommés, datés, et consignés dans trois documents signés que vous pouvez opposer à votre hébergeur.
par site · 199 € avec Restore
Savoir, ou faire réparer
Le premier vous donne le diagnostic entier et les documents. Le second ajoute le geste : la réparation, vérifiée après coup, et annulée d’elle-même si votre site cesse de répondre.
Record
« Qu’est-ce qui se passe sur mon site ? »
99 €
l’acte — nouvelle analyse de contrôle 7 jours
- Les six angles d’analyse, et la base de données
- La datation de l’intrusion, encadrée par deux bornes
- Le point d’entrée probable, daté et recoupé
- Les trois documents signés : constat, document pour l’hébergeur, preuve vérifiable
Record + Restore
contient le précédent« Répare-le. »
199 €
l’acte — nouvelle analyse de contrôle 7 jours
- Tout ce que contient Record
- Restore : rétablir les fichiers officiels, écarter ce qui n’a rien à faire là
- Prouvé ou annulé — si le site ne répond plus, l’état d’origine est remis tout seul
- La nouvelle analyse de contrôle, qui transforme le constat en attestation de rétablissement
Un an, payé une fois. Rien ne se reconduit : au terme de l’année, la veille s’arrête d’elle-même et vous prévient — la reprendre est un nouvel achat, jamais un prélèvement.
Six angles, et le premier qui répond gagne
Un fichier n’a pas besoin d’être innocenté six fois. Il lui suffit d’une provenance : l’éditeur, un dépôt officiel, un sceau que vous avez posé, une génération connue. Ce qui n’en a aucune est ce dont nous parlons.
Le cœur de votre CMS
Chaque fichier confronté à l’empreinte publiée par WordPress ou PrestaShop. Quatre états possibles — authentique, modifié, étranger, manquant — et aucun jugement de valeur.
Vos extensions, face au dépôt officiel
C’est le point d’entrée numéro un. Une extension en retard, retirée du dépôt, ou dont la version n’a jamais existé : chacun de ces trois états se dit différemment.
Ce qui s’exécute tout seul
mu-plugins, drop-ins WordPress, auto_prepend_file, crochets Git, scripts de paquets. Du code qui tourne sans que personne ne l’appelle est une aggravation, jamais un détail.
L’écart entre ce qui est servi et ce qui est écrit
Quand une page publique contient du code introuvable dans les fichiers, la conclusion est qu’il vient de la base de données. Nous le disons plutôt que de chercher là où c’est éclairé.
Les secrets laissés à portée
Sauvegardes de base ouvertes, fichiers de configuration accessibles, clés dans un dépôt Git exposé. La fuite précède souvent le vol de mot de passe.
Et nos réserves, déclarées
Chaque limite atteinte est écrite dans le rapport : les fichiers qu’un plafond de lecture a laissés fermés, ceux dont le serveur a refusé le contenu, et le cas où la version installée n’est publiée par personne — on baisse alors le ton au lieu d’accuser. Un rapport qui tait ce qu’il n’a pas vu affirme plus qu’il n’a mesuré.
« Depuis quand ? » et « quelle sauvegarde restaurer ? »
Ce sont les deux questions qu’un marchand pose avant toutes les autres, et répondre « on ne sait pas » revient à lui conseiller de restaurer au hasard — donc de réinstaller l’intrusion, ou de perdre trois semaines de commandes.
La borne basse
Le dernier état du site où ce fichier n’existait pas. Elle s’appuie sur ce que nous avons nous-mêmes inventorié, pas sur une déclaration du serveur.
La borne haute
La date du fichier déposé, si elle n’a pas été retouchée. C’est la borne la plus fragile des deux, et c’est écrit.
La réserve
Une date de fichier se falsifie en une commande. Cette phrase figure dans le document signé : nous ne la cachons pas, nous l’opposons d’avance.
Puis nous désignons la sauvegarde à restaurer — celle qui précède la borne basse, pas la plus récente.
Vous connectez votre site. Vous lancez l'analyse.
Rien à installer, rien à télécharger, rien à supprimer ensuite. L'outil se charge du reste.
Vous connectez votre site
Son adresse, et les accès que votre hébergeur vous a envoyés à l’ouverture de votre compte. Une minute.
Vous lancez l’analyse
Vous n’avez plus rien à faire. Le résultat s’affiche, et vos documents sont émis.
Vous n'installez rien, aucun de vos fichiers n'est modifié sans l'option Restore, et rien n'est conservé chez nous.
Un agent qui passe, puis s’efface
Pour analyser vos fichiers, l'outil dépose sur votre serveur un agent en lecture seule, puis le retire à la fin — et relit le serveur pour vérifier qu'il est bien parti, plutôt que de se fier à un code de retour qui dit « réussi ».
Cet agent existe pour une raison technique, et pas pour une raison commerciale : empreinter deux mille fichiers depuis l'extérieur exigerait de les télécharger un par un. L'agent les empreinte là où ils sont, et vos fichiers ne quittent jamais votre serveur.
Un module de sécurité
- reste installé indéfiniment
- s’exécute à chaque visite de votre site
- doit être tenu à jour, sous peine de devenir la faille
- élargit la surface d’attaque au lieu de la réduire
L’agent d’AI Website Security
- vit le temps de l’analyse, quelques minutes
- ne s’exécute jamais pour vos visiteurs
- n’a rien à maintenir, puisqu’il n’est plus là
- est retiré par nous, et son retrait est vérifié
Payé à l'acte, une fois
La nouvelle analyse de contrôle est offerte pendant sept jours, et ce n’est pas un cadeau : après un nettoyage, il faut re-prouver. C’est elle qui transforme un constat d’incident en attestation de rétablissement.
Record
le diagnostic et les documents
99 €
par site
Record + Restore
avec la remise à neuf et la nouvelle analyse
199 €
par site
Il n’y a pas d’analyse gratuite, et c’est délibéré. Un aperçu offert répondrait presque toujours « rien trouvé » — ce qui est la bonne nouvelle attendue, donnée sans preuve, et offerte à ceux qui n’en avaient pas besoin.
Il trouve sans connaître. Il nomme quand il reconnaît.
Un antivirus classique nomme parce qu'il possède la signature : sans elle, il ne voit rien. Ici l'ordre est inverse — un fichier est trouvé parce qu'il ne sait pas justifier sa présence, et son nom vient après, quand sa forme est reconnaissable. Ces 19 familles sont donc un commentaire sur ce qui a déjà été trouvé, jamais la raison de l'avoir trouvé.
Et quand la forme ne dit rien, il l'écrit ainsi. Un nom faux coûte plus cher qu'un silence : il envoie le marchand chercher au mauvais endroit.
WSO Shell
Une console d’administration complète, protégée par mot de passe, déposée dans le site : l’intrus y navigue dans vos fichiers, lit la base de données et ouvre un terminal.
c99 Shell
L’une des plus anciennes consoles d’intrusion en PHP, encore massivement recopiée.
r57 Shell
Console d’intrusion contemporaine de c99, du même circuit de diffusion.
b374k Shell
Console d’intrusion moderne, livrée en un seul fichier compressé qui se déballe à l’exécution.
ALFA TEaM Shell
Console d’intrusion très complète, spécialisée dans les hébergements mutualisés.
IndoXploit Shell
Console d’intrusion diffusée avec des outils d’attaque automatisés de masse.
Gel4y Mini Shell
Console minimaliste conçue pour passer sous les contrôles : quelques lignes seulement.
Marijuana Shell
Console d’intrusion orientée manipulation de masse des fichiers d’un hébergement.
China Chopper
Une porte dérobée d’une seule ligne : le fichier n’a presque aucun contenu, toute l’intelligence est dans le logiciel que l’intrus utilise depuis chez lui.
P.A.S. Shell
Console d’intrusion chiffrée : son contenu n’est déchiffré qu’avec le mot de passe de l’intrus, transmis dans un cookie.
Weevely
Porte dérobée générée par un outil de test d’intrusion, volontairement écrite pour ressembler à du code ordinaire et ne contenir aucun mot suspect.
WP-VCD
L’infection WordPress la plus répandue au monde. Elle arrive quasi toujours par un thème ou une extension payante téléchargée gratuitement sur un site tiers.
AnonymousFox
Campagne qui ne vise pas le site mais le COMPTE d’hébergement : elle crée des comptes de messagerie et des accès administrateur à votre insu.
Spam SEO japonais
Le site est utilisé pour vendre des contrefaçons en japonais dans les résultats Google, sans que rien ne change pour un visiteur ordinaire.
Pharma hack
Des liens vers des sites de médicaments sont ajoutés à vos pages, mais montrés uniquement à Google — jamais à vous.
Script d’envoi de masse
Un formulaire déposé sur le site pour envoyer des milliers d’e-mails depuis votre serveur.
Attaque par lien symbolique
Un script qui crée des raccourcis vers les fichiers des AUTRES sites hébergés sur la même machine, pour lire leurs mots de passe de base de données.
Adminer (outil légitime, déposé ici par un tiers)
Un outil d’administration de base de données tout à fait légitime — mais que personne n’installe par accident au milieu d’un site en production.
Code passé à l’obfuscateur
Le fichier a été rendu volontairement illisible par un outil automatique — plusieurs couches d’encodage emboîtées avant l’exécution.
Vos clients restent hors de portée, par construction
Seule une valeur contenant du code exécutable peut être rapportée, et seulement le fragment autour de ce code. Une adresse de client ne ressemble à rien d’exécutable : elle n’est donc jamais transmise.
Ce qui est examiné
- les options et réglages, rendus dans toutes vos pages
- le contenu des articles et des pages
- les champs personnalisés repris par les gabarits
Ce qui reste hors de portée
- les commandes et leur détail
- les clients et leurs coordonnées
- les adresses
- les paniers
- les moyens de paiement
- les mots de passe
- les messages
Votre site est coupé, et votre hébergeur attend des preuves ?
L’analyse tourne, les documents s’émettent, et vous pouvez répondre dans l’heure.