Sur Magento, le risque principal est la captation de données bancaires au moment du paiement. Chaque heure compte, pour vos clients comme pour vos obligations de notification.
Le tarif Magento est public et ferme : 1 490 € HT si votre boutique n’est pas compromise, 2 990 € HT si elle l’est déjà.
Open Source et Adobe Commerce ne sont pas soutenus de la même façon. Le support étendu est réservé aux clients Adobe Commerce ; il n’existe pas pour Magento Open Source. Une boutique Open Source sort donc du support bien plus tôt que son exploitant ne le croit, et plus aucun correctif n’est publié pour elle.
C’est la plateforme la plus visée par le vol de données de carte. Le code injecté dans le tunnel de paiement est souvent conditionnel : il ne se déclenche que sur la page de règlement, pour un panier réel, et reste invisible à un scan de surface. Un site peut être propre en apparence et voler des cartes depuis des mois.
Les hébergeurs excluent Magento de leurs offres de nettoyage. Les grands hébergeurs managés réservent explicitement leur nettoyage à WordPress et WooCommerce et renvoient les marchands Magento vers des tiers. Concrètement, vous n’avez personne à appeler chez votre hébergeur.
Le périmètre technique est plus large. Cœur, modules, thème, mais aussi files de messages, tâches planifiées, jetons d’intégration API, comptes d’administration, et la base qui porte vos commandes et vos données clients. Une éradication partielle laisse repartir l’attaquant.
Compromission avérée ou faux positif ? Étendue, données exposées, obligations légales. Bon d’intervention signé en ligne, accès sécurisés.
Analyse du tunnel de paiement et des scripts tiers, intégrité du cœur et des modules, journaux, base de données, comptes d’administration et jetons d’interface.
Suppression du code de captation, rotation des accès et des jetons, politique de sécurité de contenu stricte, durcissement de l’administration, accompagnement des notifications réglementaires si nécessaire.
Sondes d’intégrité et vigie automatisée pendant 30 jours, avec canal d’alerte validé par un test réel de bout en bout.
Prix affichés, périmètre signé, obligation de moyens écrite noir sur blanc.
Ce qui est inclus, ce qui ne l’est pas →
Déclencher une interventionPremière réponse d’un ingénieur sous 5 h, du lundi au vendredi de 8 h à 20 h. « Réponse » signifie un échange avec un ingénieur, pas un accusé de réception automatique.
Pas avant de nous avoir parlé. Couper détruit des éléments de preuve volatils et n’élimine pas la persistance. Nous procédons à une mise en maintenance contrôlée.
Vous gardez le rapport de diagnostic et rien d’autre ne vous est facturé. Si vous le souhaitez, le montant réglé devient un avoir sur un durcissement préventif.
Non, et nous vous invitons à vous méfier de qui le promet. Nous sommes tenus d’une obligation de moyens, écrite au contrat : règles de l’art, périmètre défini, et 30 jours de surveillance pour vérifier que l’éradication tient.
Oui, en option : constitution des preuves de remédiation au format attendu, demande de réexamen et suivi jusqu’à la levée du signalement — même procédure pour les dossiers d’assurance cyber.
Réponse d’un ingénieur sous 4 à 5 h — sous 4 h pour les abonnés à la protection continue.
✉ [email protected] · [email protected]
Interventions à distance dans toute l’Europe — FR / EN / ES / IT / PT / PL / HU / CS