Un e-mail de Search Console qui parle de piratage. Une mention sous votre site dans Google : « Il est possible que ce site ait été piraté ». Un client qui vous envoie la capture d'une page rouge au lieu de votre accueil. Ces trois alertes se ressemblent, mais elles viennent de trois systèmes différents chez Google, et elles ne se lèvent pas toutes de la même façon. Leur point commun : dans la plupart des cas, le retour à la normale ne se constate pas, il se demande.
Voici comment lire chaque alerte, préparer et rédiger la demande de réexamen, et quels délais Google annonce. Si vous découvrez le sujet, notre guide site piraté pose les bases.
Quatre signaux, quatre mécanismes
Search Console contient deux rapports distincts : les problèmes de sécurité, qui signalent un piratage ou un danger pour vos visiteurs, et les actions manuelles, qui sanctionnent une manipulation de l'index de Google. Le libellé dans les résultats et la page rouge du navigateur sont les conséquences visibles du premier.
| Signal | Où il apparaît | Ce qu'il fait | Comment il se lève |
|---|---|---|---|
| Rapport Problèmes de sécurité | Search Console, menu Sécurité et actions manuelles, avec un e-mail au propriétaire | Liste ce que Google a détecté : contenu piraté, logiciel malveillant, ingénierie sociale | Nettoyage, puis « Demander un examen » dans ce rapport |
| Libellé dans les résultats : « Il est possible que ce site ait été piraté » ou « Ce site risque d'endommager votre ordinateur » | Sous votre site, dans la recherche Google | Prévient l'internaute avant qu'il clique | Avec le rapport Problèmes de sécurité, ou seul à la nouvelle exploration si la détection était automatique |
| Page rouge « Site dangereux » | Dans Chrome et la plupart des navigateurs, qui utilisent la navigation sécurisée de Google (Safe Browsing) | S'interpose entre le visiteur et votre site | Avec la demande d'examen du rapport Problèmes de sécurité |
| Action manuelle | Search Console, rapport Actions manuelles, et centre de messagerie | Rétrograde ou retire des pages, sans rien afficher à l'internaute | Correction, puis « Demander un examen » dans ce rapport |
Retenez la différence de fond, telle que Google la formule : les problèmes de sécurité peuvent s'accompagner d'un avertissement visible, alors que la plupart des actions manuelles font baisser ou disparaître des pages « sans aucune indication visuelle pour l'internaute ».
Lire le rapport Problèmes de sécurité
Dans Search Console, ouvrez Sécurité et actions manuelles, puis Problèmes de sécurité. Si Google n'a rien relevé, une coche verte l'indique. Sinon, le nombre de problèmes s'affiche en haut, et chaque ligne se déplie. Vous y trouvez trois informations :
- la date de première détection, utile pour situer l'intrusion ;
- une brève description et un lien « En savoir plus » vers la marche à suivre de Google ;
- des exemples d'URL. Selon Google, c'est un échantillon, pas un inventaire, et l'absence d'exemple ne veut pas dire qu'aucune page n'est touchée.
Les types de problèmes que Google peut signaler
Trois familles : le contenu piraté, les logiciels malveillants et indésirables, l'ingénierie sociale. Voici les intitulés exacts, en clair.
| Intitulé dans le rapport | En clair |
|---|---|
| Piratage : injection d'URL | Le pirate a créé des pages de spam sur votre site : casino, pages en japonais. |
| Piratage : injection de contenu | Du texte ou des liens de spam ajoutés à vos pages existantes. |
| Piratage : injection de code | Du code malveillant dans vos pages : redirection, minage de cryptomonnaie chez le visiteur. |
| Piratage : logiciel malveillant | Votre site diffuse un logiciel conçu pour nuire à l'appareil du visiteur. |
| Pages trompeuses, Pages potentiellement trompeuses | Des pages imitent une entité de confiance pour obtenir un mot de passe, un appel ou un téléchargement. |
| Ressources intégrées trompeuses | Le piège vient d'un élément intégré : publicité, image, pop-up. |
| Téléchargements nuisibles, Liens vers des téléchargements nuisibles | Votre site propose, ou pointe vers, un fichier jugé malveillant. |
| Hameçonnage potentiel détecté lors de la connexion de l'utilisateur | Un faux formulaire de connexion. |
| Facturation mobile manquant de clarté | Des frais sur mobile ne sont pas assez signalés. |
| Téléchargements inhabituels | Un fichier inconnu de Google ; l'avertissement se lève seul s'il est jugé sans danger. |
Un site piraté pour du référencement, celui qui sert des pages de casino ou de pharmacie à Google, relève des trois premières lignes : des pages créées, du texte ajouté, parfois une redirection.
« Je ne vois rien sur mon site »
Cela ne prouve rien. Google l'écrit lui-même : les pirates peuvent masquer le spam pour que le propriétaire ne le détecte pas, et beaucoup de modifications ne sont visibles que depuis les machines de Google, ou pour les visiteurs venus d'une recherche. C'est le cloaking. Google déconseille aussi d'ouvrir dans votre navigateur une page signalée pour logiciel malveillant, et recommande l'outil d'inspection d'URL.
Un hôtel à Nice. Dans un navigateur, le site de l'hôtel s'affiche normalement. À la même adresse, le robot de Google reçoit une autre page, dont le titre est :
Une page d'accès à un site de paris turc, servie uniquement à Google. Personne à l'hôtel ne pouvait la voir en ouvrant son propre site. C'est la famille de piratage la plus répandue parmi les sites français que nous analysons ; notre article sur les pages de casino en turc la détaille.
L'inspection d'URL et le Test des résultats enrichis interrogent votre site depuis les adresses de Google : ils montrent ce que votre serveur lui envoie vraiment. Notre guide pour vérifier si votre site est piraté déroule le test.
Le libellé dans Google : « Il est possible que ce site ait été piraté »
Beaucoup le cherchent sous la forme « ce site a peut-être été piraté ». Google emploie deux formules à côté d'un résultat : « Il est possible que ce site ait été piraté » pour le contenu piraté, et « Ce site risque d'endommager votre ordinateur » quand il soupçonne des téléchargements dangereux ou un logiciel malveillant.
Deux situations se présentent :
- Le problème figure dans Search Console. Le libellé se lève avec la demande d'examen du rapport Problèmes de sécurité, après nettoyage.
- Rien dans Search Console. Google indique qu'il peut alors s'agir d'une détection par algorithme : il faut corriger quand même, mais aucune demande n'est nécessaire. La prochaine exploration constate la correction.
Même logique pour les pages retirées des résultats : selon Google, du contenu piraté détecté par un examinateur doit faire l'objet d'une demande de réinsertion, alors que du contenu détecté par un programme revient après une nouvelle exploration qui le juge sain.
La page rouge des navigateurs : Safe Browsing
La navigation sécurisée de Google tient une liste de sites dangereux utilisée par Chrome et par la plupart des navigateurs courants. Quand votre site y figure, Chrome affiche un avertissement rouge « Site dangereux » à vos visiteurs, qu'ils arrivent depuis un résultat de recherche Google ou d'ailleurs. Il touche aussi vos clients fidèles.
Vous n'avez pas accès à Search Console ? Le rapport de transparence Safe Browsing permet à n'importe qui de saisir une adresse et de savoir si Google la considère comme dangereuse. Ces avertissements dépendent du contexte de navigation : ne pas les voir chez vous ne veut pas dire qu'ils ont disparu.
Actions manuelles : quand un examinateur a tranché
Une action manuelle est décidée par un examinateur de Google qui constate que des pages ne respectent pas les règles concernant le spam. Vous en êtes informé dans le rapport Actions manuelles et dans le centre de messagerie de Search Console. En dépliant l'action, vous voyez sa portée : un format d'URL, par exemple un répertoire, ou la mention « Affecte toutes les pages » quand le site entier est concerné.
La liste actuelle des actions manuelles ne comporte pas de type « site piraté » : le piratage relève du rapport Problèmes de sécurité. Mais ses effets peuvent déclencher une action manuelle, sous l'un de ces intitulés :
- Techniques de dissimulation (cloaking) et/ou redirections trompeuses : Google voit une page, l'internaute une autre, ou il est redirigé. Google précise que ces redirections sont souvent en JavaScript ou dans le fichier
.htaccess. - Redirections trompeuses sur mobile : Google cite parmi les causes un script ajouté par des pirates.
- Site infecté par du spam tiers : du spam publié via les commentaires, un forum ou la recherche interne ; seules les pages concernées sont visées.
- Problèmes majeurs liés au spam : des techniques agressives, dont le cloaking, à grande échelle.
Si les deux rapports signalent quelque chose, chacun a sa propre demande d'examen.
Avant de demander le réexamen : ce qui doit être vrai
Google est explicite : corrigez le problème sur tout le site, pas seulement sur les pages citées en exemple, et corrigez tous les problèmes listés s'il y en a plusieurs. Une demande envoyée trop tôt ne fait pas qu'échouer. Elle peut ralentir le traitement de la suivante, et Google précise que vous pouvez « même être marqué comme récidiviste ». Avant de cliquer, cochez chacun de ces points.
- Les URL d'exemple ne renvoient plus le spam. Testez-les depuis les adresses de Google, avec l'inspection d'URL ou le Test des résultats enrichis : elles doivent afficher votre contenu ou répondre par une erreur 404 ou 410.
- La recherche
site:ne remonte plus de pages actives étrangères. Google conseille aussi des recherches ciblées, commesite:votredomaine.fr casinoousite:votredomaine.fr viagra. Une page indexée qui répond 404 est un reste, pas une infection. - La porte d'entrée est fermée. Extension ou thème à jour, mots de passe changés, comptes administrateurs inconnus supprimés. Sans cela, la réinfection peut survenir avant même la fin de l'examen.
- Search Console est propre. Dans Paramètres, Utilisateurs et autorisations, retirez tout propriétaire inconnu et le jeton de vérification qu'il a déposé ; dans Sitemaps, supprimez ce que vous n'avez pas déclaré. C'est la signature du piratage par mots-clés japonais.
- Google peut lire vos pages. Pour une action manuelle, Google demande que les pages concernées ne soient ni derrière une connexion, ni bloquées par le fichier robots.txt, ni en noindex.
Le nettoyage lui-même, fichier par fichier, est décrit dans notre guide pour nettoyer un site WordPress piraté.
Rédiger la demande de réexamen
Le bouton Demander un examen se trouve dans le rapport concerné. Dans la demande, Google attend trois choses : expliquer précisément le problème identifié, décrire les mesures prises, documenter les résultats. Pour les problèmes de sécurité, il suggère une phrase par catégorie, et en donne un exemple : « Pour les URL piratées par injection de contenu, j'ai supprimé les éléments contenant du spam et corrigé la faille en mettant à jour un plug-in obsolète ».
Une demande utile est factuelle, datée et vérifiable. Voici une trame, à adapter à ce que vous avez réellement fait :
Problème constaté : injection d'URL. Depuis le [date], des pages de paris en ligne en turc étaient servies à Googlebot sur des adresses du type /[motif]/, invisibles pour les visiteurs.
Mesures prises : le [date], nous avons supprimé le code responsable (un fichier ajouté dans [dossier] et des règles ajoutées au fichier .htaccess), réinstallé WordPress, le thème et les extensions depuis des copies officielles, supprimé deux comptes administrateurs inconnus, mis à jour l'extension [nom] par laquelle l'intrusion a eu lieu, et changé tous les mots de passe (administration, hébergement, FTP, base de données). Un propriétaire inconnu et un sitemap non déclaré ont été retirés de Search Console.
Résultat : les URL d'exemple du rapport répondent désormais 404, vérifié avec l'outil d'inspection d'URL le [date]. Le site est surveillé chaque semaine.
Une demande d'une ligne, « le site est propre », n'explique ni le problème ni la correction. Si vous avez racheté le site récemment et que le problème existait avant vous, dites-le : Google le prévoit dans ses deux rapports.
Combien de temps prend le réexamen ?
Après l'envoi, Search Console confirme par e-mail que l'examen est en cours, puis vous écrit quand il est terminé. N'envoyez aucune autre demande entre les deux. Les délais annoncés par Google :
| Situation | Délai annoncé par Google |
|---|---|
| Site infecté par un logiciel malveillant | Quelques jours |
| Piratage de type spam (pages ou texte injectés) | Plusieurs semaines, parce que la demande peut faire l'objet d'une enquête manuelle ou d'un nouveau traitement de toutes les pages piratées |
| Chaque type du rapport Problèmes de sécurité | Entre quelques jours et quelques semaines |
| Action manuelle | Plusieurs jours, voire plusieurs semaines ; plus long pour les demandes liées à des liens |
| Disparition de la page rouge après approbation | Un à deux jours pour que la navigation sécurisée, Chrome et Search Console se mettent à jour |
Une fois la demande approuvée, les catégories et les exemples d'URL disparaissent du rapport. Pour les résultats signalés, si rien n'a changé une semaine après, Google conseille de revérifier que le problème est vraiment réglé. Et le fait d'avoir été signalé peut perturber votre classement pendant un certain temps.
Si la demande est refusée
Un refus signifie que Google trouve encore le problème. Ne renvoyez pas la même demande. Reprenez les URL d'exemple, puis testez-en d'autres depuis les adresses de Google : une charge qui a été retirée des fichiers visibles mais qui se réinstalle par une tâche planifiée, ou qui ne se déclenche que pour Googlebot, passe inaperçue lors d'un contrôle fait depuis votre navigateur. Google le rappelle : envoyer une demande alors que le problème n'est pas résolu laisse le site signalé comme dangereux encore plus longtemps.
Recevoir l'alerte à temps
Les alertes de Search Console vont aux propriétaires confirmés du site : déclarez-le si ce n'est pas fait. Google signale un piège : certains pirates modifient les paramètres de notification du compte pour que le propriétaire ne reçoive plus rien. Aucun e-mail alors qu'un avertissement apparaît dans Google ? Contrôlez vos préférences de notification.
Le rapport Problèmes de sécurité confirme un piratage, il ne l'exclut pas : Google détecte tard, et pas tout. Les trois vérifications ci-dessous prennent cinq minutes par mois et ne dépendent que de vous.
- Dans Google, tapez
site:votredomaine.fret parcourez les pages listées. Des titres qui ne vous ressemblent pas sont servis depuis votre site. - Dans Search Console, ouvrez Sécurité et actions manuelles puis Problèmes de sécurité.
- Collez une URL suspecte dans le Test des résultats enrichis et cliquez sur Afficher la page testée, onglet HTML : vous lisez ce que votre site envoie à Google.
Le détail de ces trois vérifications est sur notre page méthode.
Si vous préférez confier le nettoyage et la demande de réexamen, nous faisons les deux, avec les preuves datées que Google attend. Le diagnostic est gratuit, le nettoyage coûte 450 € HT, et la maintenance qui surveille ensuite le site 200 € HT par mois. Notre page méthode décrit ce que nous vérifions et comment, et BetterCallBil est référencé sur la plateforme Cybermalveillance.gouv.fr.
Diagnostic gratuit, nettoyage 450 € HT, rien ne démarre sans votre accord écrit.
Questions fréquentes
Quelle différence entre un problème de sécurité et une action manuelle ?
Le rapport Problèmes de sécurité signale un piratage ou un danger pour vos visiteurs : contenu piraté, logiciel malveillant, ingénierie sociale. Il peut s'accompagner d'un avertissement dans les résultats ou d'une page rouge dans le navigateur. Une action manuelle est décidée par un examinateur de Google pour non-respect des règles concernant le spam, par exemple du cloaking ; elle rétrograde ou retire des pages sans rien afficher à l'internaute. Chacune se lève par une demande d'examen dans son propre rapport.
Combien de temps faut-il pour que Google lève l'alerte « Il est possible que ce site ait été piraté » ?
Google annonce quelques jours pour un site infecté par un logiciel malveillant et plusieurs semaines pour un piratage de type spam, parce que la demande peut donner lieu à une enquête manuelle ou au retraitement de toutes les pages piratées. Après approbation, comptez encore un à deux jours pour que Chrome et la navigation sécurisée se mettent à jour.
Faut-il demander un réexamen si rien n'apparaît dans Search Console ?
Non. Google indique qu'un avertissement sans alerte dans Search Console peut venir d'une détection par algorithme. Il faut corriger le problème, mais la prochaine exploration de votre site suffit à le constater, sans demande.
Que se passe-t-il si j'envoie une demande de réexamen trop tôt ?
Elle est refusée si Google trouve encore le problème, et Google précise qu'une demande envoyée alors que le problème n'est pas résolu peut ralentir le traitement de la suivante, voire vous faire marquer comme récidiviste. N'envoyez pas de nouvelle demande tant que la précédente n'a pas reçu de réponse.
Comment savoir si mon site est bloqué par Safe Browsing sans accès à Search Console ?
Saisissez l'adresse de votre site dans le rapport de transparence Safe Browsing de Google. Il indique si Google considère le site comme dangereux, ce qui déclenche la page rouge « Site dangereux » dans Chrome et dans la plupart des navigateurs.
Fondateur de BetterCallBil, prestataire référencé sur la plateforme Cybermalveillance.gouv.fr. Plus de dix ans de sites web, 200 sites gérés, et depuis 2026 une veille quotidienne des sites français qui servent du spam à Google. Notre méthode · Mentions légales
