# « Notre site vitrine n’intéresse pas les pirates » : pourquoi les bots scannent sans distinction

> Un site de quatre pages sans formulaire reçoit pourtant des centaines de requêtes automatisées par semaine. Comprendre pourquoi la notoriété n'entre jamais en jeu.

- Auteur : WordPress Développement
- Publié le : 2020-05-25
- Mis à jour le : 2020-05-25
- Catégorie : Sécurité
- URL : https://www.wpmoderne.fr/securite/bots-scannent-sans-distinction-site-vitrine/

## L’essentiel

- Les scans ciblent des chemins, pas des marques
- Un site inactif reste une cible de test
- La surface d'attaque compte plus que le trafic

340 tentatives d'accès à `/wp-admin/` en huit jours : c'est ce que révèle le journal d'accès d'un site de quatre pages, sans formulaire de contact, sans boutique et sans compte utilisateur ouvert au public. Aucun visiteur humain n'a de raison de chercher cette page. Pourtant le compteur tourne, jour et nuit, sans interruption notable.

Cette observation dérange une idée reçue tenace : celle d'un site trop petit, trop discret ou trop récent pour intéresser qui que ce soit. Elle repose sur une confusion entre deux logiques d'attaque très différentes, l'une ciblée et l'autre automatisée, qui ne répondent pas aux mêmes règles.

## Un scan ne connaît pas la notoriété d'un site

Les outils qui parcourent internet à la recherche d'installations WordPress vulnérables ne fonctionnent pas par recherche de nom de domaine connu. Ils partent d'une plage d'adresses IP, parfois d'un fournisseur d'hébergement entier, et testent une liste de chemins d'URL identiques sur chaque adresse : `/wp-login.php`, `/xmlrpc.php`, `/wp-content/plugins/` suivi d'un nom d'extension connu pour une faille publiée. Le robot ne sait rien du contenu du site, ni de son trafic, ni de sa réputation. Il sait seulement qu'une réponse HTTP 200 sur tel chemin signale une cible exploitable.

Ce fonctionnement change complètement la façon de raisonner sur le risque. Un site vitrine sans actualité depuis deux ans, hébergé sur la même plage d'adresses qu'une boutique en ligne active, reçoit exactement le même trafic de sondage que cette boutique. Le critère n'est jamais la valeur perçue du contenu, mais la présence d'un logiciel identifiable et potentiellement daté.

## Ce que ces robots cherchent réellement

Trois familles de requêtes reviennent systématiquement dans les journaux d'un serveur mutualisé quelconque :

- La détection de version, via le fichier `readme.html` à la racine ou les balises générées par certains thèmes, pour cibler ensuite une faille connue de cette version précise.
- Le test d'identifiants par défaut ou faibles sur `wp-login.php`, souvent avec des noms d'utilisateur comme `admin` ou dérivés du nom de domaine.
- La recherche de chemins d'extensions ou de thèmes réputés vulnérables, indépendamment de leur présence réelle sur le site testé.

> L'essentiel à retenir : Les scans ciblent des chemins, pas des marques ; Un site inactif reste une cible de test ; La surface d'attaque compte plus que le trafic

## Pourquoi l'absence de trafic ne protège rien

Un site sans visiteurs n'est pas un site invisible pour ces outils. L'indexation par un moteur de recherche grand public n'a aucun rapport avec la découverte par un scanner de vulnérabilités, qui travaille souvent à partir de bases d'adresses IP publiques, sans jamais consulter un moteur de recherche. Un site fraîchement installé, avant même sa mise en ligne officielle, peut déjà recevoir ce type de sondage dès qu'il répond sur le port 80 ou 443.

La conséquence pratique est simple : le niveau de durcissement d'une installation WordPress ne devrait jamais dépendre d'une estimation de sa visibilité perçue. Un identifiant administrateur prévisible, une extension non mise à jour ou un accès en écriture trop large restent exploitables, que le site totalise dix visites par mois ou dix mille.

## Les pièges d'une fausse tranquillité

Cette croyance produit des choix concrets et mesurables : report des mises à jour d'extensions jugées secondaires, mot de passe administrateur réutilisé sur plusieurs projets « sans enjeu », absence de sauvegarde régulière parce que « il n'y a rien d'important dessus ». Le risque n'est alors pas la perte du contenu lui-même, souvent remplaçable, mais l'usage du site compromis comme relais : envoi de messages indésirables, hébergement de pages frauduleuses, ou point de départ pour scanner d'autres cibles depuis une adresse IP jusque-là propre.

> Un site compromis n'a pas besoin d'être intéressant pour devenir utile à un attaquant : sa seule existence, son adresse IP et sa capacité à exécuter du code suffisent.

## En résumé

La taille, la notoriété ou le trafic d'un site n'entrent jamais dans le calcul d'un scan automatisé. Ce qui compte, c'est la présence d'un logiciel identifiable, d'une version datée ou d'un identifiant faible. Traiter chaque installation WordPress avec le même niveau d'exigence, qu'elle affiche dix visites ou dix mille, reste la seule position tenable face à ce type de trafic.
