Beaucoup de compromissions n’exploitent aucune faille technique : elles passent simplement par un mot de passe deviné, réutilisé ailleurs, ou un accès resté actif alors qu’il n’aurait plus dû l’être. C’est souvent le point le plus négligé, et le plus simple à corriger.
Sommaire
Le mot de passe réutilisé sur plusieurs services
Si le même mot de passe protège votre back-office WordPress et un service tiers qui subit une fuite de données, l’attaquant n’a plus qu’à l’essayer chez vous. Un gestionnaire de mots de passe qui génère et stocke un mot de passe unique par service élimine ce risque sans effort de mémorisation.
Les accès qui ne sont jamais révoqués
Un ancien salarié, un prestataire dont la mission est terminée depuis longtemps, un accès FTP créé pour un besoin ponctuel : ces comptes oubliés restent souvent actifs indéfiniment. Une revue régulière des accès (utilisateurs WordPress, FTP, hébergement, base de données) permet de fermer ce qui n’a plus lieu d’être ouvert.
Le compte administrateur unique partagé
Quand plusieurs personnes partagent un seul identifiant administrateur, il devient impossible de savoir qui a fait quoi, et impossible de révoquer l’accès d’une seule personne sans changer le mot de passe pour tout le monde. Un compte nominatif par personne, avec les droits réellement nécessaires à son rôle, résout ce problème.
Une revue d’accès, ça se planifie
Faire le point une à deux fois par an sur qui a accès à quoi, et pourquoi, est une habitude simple qui referme discrètement une bonne partie des portes qu’on a oublié de verrouiller. C’est un des points que j’intègre à mes audits sécurité.

