Web skimmer sur le checkout. Le scénario le plus dangereux : un attaquant modifie votre thème pour injecter un script qui capture les numéros de carte pendant le checkout et les envoie à un serveur externe. Vos ventes continuent, vous ne voyez rien — mais vos clients sont exposés. Nous auditons chaque section, chaque snippet Liquid, chaque script tiers pour trouver et supprimer le code injecté, puis on nettoie le repo et on force la rotation des accès.
Apps tierces : la porte d'entrée n°1. Beaucoup d'incidents Shopify passent par une app installée puis abandonnée. Nous auditons chaque app installée, révoquons celles qui sont inutiles ou trop permissives, et analysons les logs d'accès de celles qu'on garde. Si un partenaire compromis a un token actif sur votre boutique, on le neutralise.
Comptes staff et 2FA. Un staff avec accès admin et sans 2FA, un ancien freelance jamais retiré, un mot de passe recyclé qui fuite dans un data breach : c'est un vecteur classique. Nous revoyons l'ensemble des accès staff, activons la 2FA obligatoire, forçons les rotations de mots de passe, et vérifions les logs d'activité admin sur 90 jours.
Redirections et fraude SEO. Certaines infections Shopify ajoutent des pages cachées (produits en japonais, catégories spam) ou des redirections conditionnelles vers des sites de contrefaçon. On identifie les pages injectées, on les supprime, et on relance une réindexation propre via Search Console.
Après nettoyage : RGPD et communication clients. Si des données personnelles ou de paiement ont été exposées, vous avez 72h pour notifier la CNIL. On vous accompagne : évaluation de l'étendue, rédaction de la notification, communication aux clients concernés, mise en place du monitoring anti-récidive.