Comment gérer en toute sécurité les accès des prestataires externes à son site web ?

Chaque prestataire externe qui accède à un site web — développeur, agence, freelance — élargit sa surface d'attaque : un compte oublié ou un mot de passe partagé devient une porte d'entrée pour un pirate. La bonne pratique consiste à créer des comptes nominatifs à droits limités, à en garder la trace, et à les révoquer dès la fin de la mission.

Plusieurs principes réduisent nettement le risque. Le moindre privilège : n'accorder que les droits strictement nécessaires à la tâche, jamais un accès administrateur par confort. Des comptes nominatifs plutôt qu'un identifiant partagé, pour savoir qui a fait quoi. L'authentification à deux facteurs (2FA) sur les accès sensibles, et le passage des mots de passe par un coffre-fort chiffré plutôt que par e-mail.

La gouvernance compte autant que la technique : tenir un inventaire des accès accordés, journaliser les connexions, et surtout organiser une revue périodique pour désactiver les comptes dormants. À la fin d'une prestation, la révocation des accès doit être immédiate, au même titre que pour un collaborateur qui quitte l'entreprise.

Encadrer ces accès et les auditer régulièrement fait partie d'un contrat de maintenance bien tenu.