PHP 7.0 à 7.4 sont en fin de vie depuis 2019-2022 : plus aucun correctif de sécurité, même pour les failles critiques. PHP 8.1 et 8.2 sont en fin de vie depuis décembre 2025. En 2026, visez PHP 8.3 (supporté jusqu'à novembre 2026) ou 8.4. Dans notre audit, 11 boutiques sur 60 tournaient sur un PHP en fin de vie, dont 4 sur des versions 7.x abandonnées depuis 2019-2020.
Les failles de PrestaShop sont majoritairement exploitées via des modules tiers obsolètes ou non officiels. Règle simple : tout module non mis à jour depuis plus d'un an est un risque, tout module téléchargé hors Addons officiel est un risque supplémentaire. Supprimez les modules inutilisés — chaque module est une surface d'attaque.
Le dossier /admin par défaut est la première chose que les botnets testent. Renommez-le (PrestaShop le propose à l'installation), et ne laissez jamais traîner un dossier /install sur le serveur : c'est une faille de réinstallation connue. Dans notre scan, une boutique sur 60 exposait encore son dossier admin par défaut.
.git, .env contenant de vrais secrets (mots de passe, clés API), sauvegardes SQL ou archives ZIP téléchargeables : tous ces fichiers doivent être inaccessibles depuis le web. Vérifiez aussi que vos sauvegardes ne finissent pas dans le dossier public du site.
Certificat SSL actif, redirection HTTP → HTTPS, et pas de contenu mixte. Le HTTPS n'est pas optionnel : il protège les données de connexion de vos clients et il est exigé par les paiements en ligne.
Quatre en-têtes font la différence et manquent sur la plupart des boutiques que nous auditons :
Strict-Transport-Security (HSTS) : force le HTTPS.X-Frame-Options : empêche le clickjacking (votre boutique affichée dans une iframe pirate).X-Content-Type-Options: nosniff : bloque le détournement de type MIME.Content-Security-Policy (CSP) : limite les scripts que le navigateur exécute — la meilleure défense contre le XSS.Les cookies de session doivent être marqués Secure (transmis uniquement en HTTPS), HttpOnly (inaccessibles au JavaScript) et SameSite. Un cookie de session sans ces attributs permet le vol de session (session hijacking).
Le mode debug (_PS_MODE_DEV_) affiche les erreurs et le chemin du serveur : il doit être éteint en production. Et testez régulièrement vos sauvegardes : une sauvegarde qu'on ne restaure jamais n'existe pas.
Vous pouvez vérifier chaque point un par un — ou laisser l'audit le faire. Notre audit gratuit note votre boutique /100 en 30 secondes et vous dit exactement quels points de cette checklist sont en échec, avec la correction à appliquer. C'est le même moteur que le module PrestaShield (29,90€), qui ajoute le scan malware des fichiers, l'historique des scans et les alertes email automatiques directement dans votre back-office.
Audit passif, sans modification de votre site. Note /100 en 30 secondes.
Sources : dates officielles de fin de vie PHP (php.net), recommandations OWASP Secure Headers, statistiques issues de notre audit de 60 boutiques françaises (août 2026).