Sécuriser sa boutique PrestaShop en 2026 : la checklist complète

En résumé : la sécurité d'une boutique PrestaShop tient en 8 points. Notre audit de 60 boutiques françaises montre que 20 d'entre elles (une sur trois) échouent sur au moins un point critique — le plus souvent un PHP en fin de vie ou des en-têtes de sécurité absents.

La checklist en 8 points

1. PHP supporté (le point n°1, le plus souvent ignoré)

PHP 7.0 à 7.4 sont en fin de vie depuis 2019-2022 : plus aucun correctif de sécurité, même pour les failles critiques. PHP 8.1 et 8.2 sont en fin de vie depuis décembre 2025. En 2026, visez PHP 8.3 (supporté jusqu'à novembre 2026) ou 8.4. Dans notre audit, 11 boutiques sur 60 tournaient sur un PHP en fin de vie, dont 4 sur des versions 7.x abandonnées depuis 2019-2020.

2. PrestaShop et modules à jour

Les failles de PrestaShop sont majoritairement exploitées via des modules tiers obsolètes ou non officiels. Règle simple : tout module non mis à jour depuis plus d'un an est un risque, tout module téléchargé hors Addons officiel est un risque supplémentaire. Supprimez les modules inutilisés — chaque module est une surface d'attaque.

3. Dossier d'administration non par défaut

Le dossier /admin par défaut est la première chose que les botnets testent. Renommez-le (PrestaShop le propose à l'installation), et ne laissez jamais traîner un dossier /install sur le serveur : c'est une faille de réinstallation connue. Dans notre scan, une boutique sur 60 exposait encore son dossier admin par défaut.

4. Aucun fichier sensible exposé

.git, .env contenant de vrais secrets (mots de passe, clés API), sauvegardes SQL ou archives ZIP téléchargeables : tous ces fichiers doivent être inaccessibles depuis le web. Vérifiez aussi que vos sauvegardes ne finissent pas dans le dossier public du site.

5. HTTPS partout

Certificat SSL actif, redirection HTTP → HTTPS, et pas de contenu mixte. Le HTTPS n'est pas optionnel : il protège les données de connexion de vos clients et il est exigé par les paiements en ligne.

6. En-têtes de sécurité

Quatre en-têtes font la différence et manquent sur la plupart des boutiques que nous auditons :

7. Cookies de session sécurisés

Les cookies de session doivent être marqués Secure (transmis uniquement en HTTPS), HttpOnly (inaccessibles au JavaScript) et SameSite. Un cookie de session sans ces attributs permet le vol de session (session hijacking).

8. Mode debug désactivé et sauvegardes régulières

Le mode debug (_PS_MODE_DEV_) affiche les erreurs et le chemin du serveur : il doit être éteint en production. Et testez régulièrement vos sauvegardes : une sauvegarde qu'on ne restaure jamais n'existe pas.

Comment savoir où vous en êtes ?

Vous pouvez vérifier chaque point un par un — ou laisser l'audit le faire. Notre audit gratuit note votre boutique /100 en 30 secondes et vous dit exactement quels points de cette checklist sont en échec, avec la correction à appliquer. C'est le même moteur que le module PrestaShield (29,90€), qui ajoute le scan malware des fichiers, l'historique des scans et les alertes email automatiques directement dans votre back-office.

Vérifiez votre boutique maintenant

Audit passif, sans modification de votre site. Note /100 en 30 secondes.

Sources : dates officielles de fin de vie PHP (php.net), recommandations OWASP Secure Headers, statistiques issues de notre audit de 60 boutiques françaises (août 2026).