Dépendances : que faut-il surveiller sur son site ?
En bref
Les dépendances sont les composants écrits par des tiers et réutilisés dans votre site : extensions, thèmes, bibliothèques, scripts chargés depuis un autre domaine. Il faut les recenser, vérifier qu'ils sont encore maintenus, suivre les annonces de failles les concernant, retirer ceux qui ne servent plus et limiter les scripts externes chargés dans les pages.
Un site moderne n'est presque jamais écrit entièrement sur mesure. Il assemble des composants existants : un gestionnaire de contenu, des extensions, un thème, des bibliothèques d'affichage, des scripts de mesure ou de discussion en direct. Chacun apporte une fonction, et chacun apporte aussi son propre risque. Si l'un d'eux comporte une faille, votre site en hérite.
Trois catégories à distinguer
| Type | Où il s'exécute | Risque principal |
|---|---|---|
| Extensions et thèmes | Sur votre serveur | Une faille donne accès au site et parfois à la base de données. |
| Bibliothèques du projet | Sur votre serveur | Composants installés automatiquement, souvent nombreux et peu visibles. |
| Scripts externes | Dans le navigateur du visiteur | Le fournisseur peut modifier son code à tout moment, sans vous prévenir. |
Cette dernière catégorie est souvent oubliée. Un script chargé depuis un autre domaine s'exécute dans vos pages avec les mêmes droits que votre propre code : il voit ce que le visiteur saisit. Le nombre de ces scripts mérite donc d'être limité au strict utile.
Commencer par un inventaire
La question de départ est simple : qu'est-ce qui tourne réellement sur ce site ? La réponse figure dans l'interface d'administration pour les extensions, dans les fichiers du projet pour les bibliothèques, et dans le code des pages pour les scripts externes. Notez pour chacun le nom, la version, la fonction rendue et la personne qui a décidé de l'installer.
Cet inventaire, parfois appelé nomenclature logicielle, sert au quotidien : quand une faille est annoncée sur un composant répandu, la première question est de savoir si vous l'utilisez. Sans liste, la réponse prend des heures.
Les signaux d'un composant à risque
- Aucune mise à jour depuis longtemps : le projet est probablement abandonné, et aucune correction ne viendra.
- Auteur injoignable ou anonyme, sans moyen de signaler un problème.
- Téléchargement hors des canaux officiels : les versions dites gratuites de composants payants sont un vecteur connu de code malveillant.
- Droits demandés disproportionnés par rapport à la fonction rendue.
- Changement de propriétaire : un composant populaire racheté peut voir son comportement évoluer.
- Fonction devenue inutile : le composant reste installé alors que personne ne s'en sert.
Réduire avant de surveiller
Le meilleur composant, du point de vue de la sécurité, est celui que vous n'installez pas. Avant chaque ajout, demandez si la fonction est réellement nécessaire, si elle peut être obtenue autrement, et ce qu'il faudrait faire si ce composant disparaissait. Après chaque refonte ou changement de prestataire, passez en revue les composants devenus inutiles : désactiver ne suffit pas, un composant désactivé mais présent sur le serveur peut rester atteignable. Supprimez-le réellement.
Organiser le suivi
- Activez les notifications de mise à jour de votre gestionnaire de contenu et de vos outils de développement.
- Utilisez un outil qui compare vos versions installées aux failles publiées, intégré au processus de déploiement lorsque c'est possible.
- Consultez les bulletins d'alerte publics pour les composants les plus répandus.
- Fixez qui applique les mises à jour et à quel rythme, sans laisser cette tâche sans propriétaire.
- Testez après chaque mise à jour importante, en particulier les formulaires et le parcours de commande.
Sur un site construit avec un gestionnaire de contenu répandu, ces contrôles rejoignent les précautions décrites dans notre article sur la sécurité WordPress. NexSecure assure ce suivi dans le cadre de la maintenance de site internet.
Questions fréquentes
Combien d'extensions est-il raisonnable d'installer ?
Il n'existe pas de nombre idéal, mais chaque ajout augmente la surface à maintenir. La bonne question porte sur l'utilité réelle de chacune et sur la qualité de son suivi par son auteur, pas sur le total.
Une extension payante est-elle plus sûre ?
Pas automatiquement, mais un modèle économique viable favorise un suivi durable des correctifs. Ce qui compte réellement est la régularité des mises à jour, la réactivité de l'auteur et la clarté du support proposé.
Faut-il héberger les scripts externes soi-même ?
C'est souvent préférable : vous maîtrisez la version exécutée et évitez qu'un tiers modifie le code chargé dans vos pages. Cela suppose en contrepartie de suivre vous-même les mises à jour de ces fichiers.
Que faire d'un composant abandonné mais indispensable ?
Cherchez un équivalent maintenu et planifiez le remplacement. En attendant, réduisez son exposition et surveillez les annonces le concernant. Conserver durablement un composant sans correctif revient à accepter une faille connue.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet