Produit phare · à la carte
Le scan qui repart avec des documents, pas avec une liste
Chaque fichier exécutable de votre site doit justifier sa présence. Ceux qui n’y arrivent pas sont nommés, datés, et consignés dans trois documents signés que vous pouvez opposer à votre hébergeur.
par site · re-scan de contrôle offert pendant 7 jours
Ce que le scan regarde
Six angles, et le premier qui répond gagne
Un fichier n’a pas besoin d’être innocenté six fois. Il lui suffit d’une provenance : l’éditeur, un dépôt officiel, un sceau que vous avez posé, une génération connue. Ce qui n’en a aucune est ce dont nous parlons.
Le cœur de votre CMS
Chaque fichier confronté à l’empreinte publiée par WordPress ou PrestaShop. Quatre états possibles — authentique, modifié, étranger, manquant — et aucun jugement de valeur.
Vos extensions, face au dépôt officiel
C’est le point d’entrée numéro un. Une extension en retard, retirée du dépôt, ou dont la version n’a jamais existé : chacun de ces trois états se dit différemment.
Ce qui s’exécute tout seul
mu-plugins, drop-ins WordPress, auto_prepend_file, crochets Git, scripts de paquets. Du code qui tourne sans que personne ne l’appelle est une aggravation, jamais un détail.
L’écart entre ce qui est servi et ce qui est écrit
Quand une page publique contient du code introuvable dans les fichiers, la conclusion est qu’il vient de la base de données. Nous le disons plutôt que de chercher là où c’est éclairé.
Les secrets laissés à portée
Sauvegardes de base ouvertes, fichiers de configuration accessibles, clés dans un dépôt Git exposé. La fuite précède souvent le vol de mot de passe.
Ce que le reste du monde dit déjà de ce site
Les listes noires, interrogées sans aucune clé, en comparant un résolveur DNS filtrant à son jumeau non filtrant. Ce qui est transmis à un tiers est écrit dans le rapport.
Les deux questions des cinq premières minutes
« Depuis quand ? » et « quelle sauvegarde restaurer ? »
Ce sont les deux questions qu’un marchand pose avant toutes les autres, et répondre « on ne sait pas » revient à lui conseiller de restaurer au hasard — donc de réinstaller l’intrusion, ou de perdre trois semaines de commandes.
Nous n’annonçons pas une date : nous l’encadrons, avec deux bornes, chacune appuyée sur sa propre preuve. Puis nous désignons la sauvegarde à restaurer.
« L’intrusion se situe entre le 12 juillet et le 15 juillet 2026. »
- Borne haute — la date du fichier déposé, si elle n’a pas été retouchée.
- Borne basse — le dernier état du site où ce fichier n’existait pas.
- Et la réserve, écrite dans le document signé : une date de fichier se falsifie en une commande. Nous ne la cachons pas, nous l’opposons.
Vous faites tout vous-même
Nous n'entrons jamais sur votre serveur
La plupart des services de nettoyage réclament vos accès FTP ou SSH. Nous ne vous les demandons pas, et nous ne voulons pas les avoir. Quatre étapes, quelques minutes, et c'est vous qui gardez la main d'un bout à l'autre.
Vous téléchargez l’agent
Un fichier PHP unique, en lecture seule. Il ne contient aucun verbe destructeur — pas de suppression, pas d’écriture, aucune exécution de commande. Vous pouvez l’ouvrir et le lire.
Vous le déposez à la racine
Par votre gestionnaire de fichiers, en FTP ou en SSH. C’est vous qui touchez à votre serveur, et personne d’autre.
Vous l’ouvrez une fois
Il écrit un jeton dans un fichier à la racine. Ce jeton n’est jamais renvoyé par le web : il faut un accès à votre serveur pour le lire. C’est précisément ce qui empêche un inconnu de faire scanner votre site.
Vous lancez le scan, puis vous retirez l’agent
Vous collez l’adresse et le jeton, le scan tourne, vos documents sont émis. L’agent ne sert plus à rien : supprimez-le. Rien ne reste installé.
Le jeton n'est jamais renvoyé par le web : il faut un accès à votre serveur pour le lire.
C'est précisément ce qui rend impossible, pour un inconnu, de faire scanner votre site — et donc d'apprendre quoi que ce soit sur lui. La friction n'est pas un défaut que nous n'aurions pas su supprimer : c'est la serrure.
- wp-includes/version.phpéditeur
- wp-content/plugins/woocommerce/woocommerce.phpdépôt officiel
- wp-content/themes/monsite/functions.phpsceau posé
- wp-content/cache/min/1/a3f9.jsgénéré
- wp-content/uploads/2026/01/i.phpaucune provenance
- wp-admin/includes/file.phpéditeur
Les tarifs du scan
Payé au scan. Aucun abonnement, aucun engagement
Le re-scan de contrôle est offert pendant sept jours, et ce n’est pas un cadeau : après un nettoyage, il faut re-prouver. C’est lui qui transforme un constat d’incident en attestation de rétablissement.
Scan
un site
49 €
re-scan de contrôle offert 7 jours
Scan + Remise à neuf
un site
190 €
on rétablit l’état publié par les éditeurs — prouvé ou annulé
Parc 10
10 scans
390 €
39 € le scan
Parc 50
50 scans
1 490 €
29,80 € le scan
Il n’y a pas de scan gratuit, et c’est délibéré. Un aperçu offert répondrait presque toujours « rien trouvé » — ce qui est la bonne nouvelle attendue, donnée sans preuve, et offerte à ceux qui n’en avaient pas besoin.
Votre site est coupé, et votre hébergeur attend des preuves ?
Le scan tourne, les documents s’émettent, et vous pouvez répondre dans l’heure.