Sites piratés · Vérification · 10 minutes

Vérifier si votre site est piraté en 10 minutes, sans outil payant

Sept des dix minutes ne demandent aucun accès à votre site. Tout ce que le pirate montre à Google, Google peut vous le montrer.

📅 24 septembre 2026✎ Bilal Destouches⏱ 9 min de lecture

Il existe des dizaines de guides sur « comment savoir si mon site est piraté ». Presque tous finissent par la même phrase : installez une extension de sécurité. C'est un mauvais réflexe, pour deux raisons. Une extension ne voit que ce qui se passe à l'intérieur du site, alors que le piratage le plus courant se joue dans l'index de Google. Et beaucoup de lecteurs de cette page n'ont pas la main sur leur site : ils ont un prestataire, un cousin, une agence, ou un identifiant perdu.

Voici donc dix minutes, chronométrées, dans l'ordre. Les sept premières se font depuis n'importe quel ordinateur, sans aucun accès. Les trois dernières demandent l'administration du site, et vous pouvez les déléguer.

Les trois signes qui ne trompent pas, et pourquoi vous ne les voyez pas

Un site piraté pour du spam se trahit de trois façons : des pages étrangères dans Google, une redirection qui ne se déclenche que dans certaines conditions, un avertissement rouge dans le navigateur de vos visiteurs. Aucune des trois n'est visible quand vous tapez votre adresse dans votre propre navigateur. Le pirate a tout intérêt à ce que le propriétaire, la seule personne capable de le déloger, ne remarque rien. C'est pourquoi la vérification se fait de l'extérieur, là où le pirate travaille : dans Google.

Minute 1 : la recherche site:

Dans Google, tapez site:votredomaine.fr en remplaçant par votre domaine, sans « www » ni « https ». Google liste les pages qu'il connaît de votre site. Lisez les titres et les extraits, puis cliquez sur les pages suivantes des résultats : le spam est souvent relégué loin derrière vos vraies pages.

Ce que vous cherchez :

  • des titres dans une langue que vous n'utilisez pas : japonais, turc, russe, chinois ;
  • des titres en français sur des sujets qui ne sont pas les vôtres : Viagra, casino, prêt rapide, contrefaçons, faux permis ;
  • des adresses que vous n'avez jamais créées, avec des motifs comme /?p=1234, /product/, /pharmacie/, ou des dossiers aux noms aléatoires ;
  • un nombre de résultats très supérieur au nombre de pages de votre site. Un site vitrine de vingt pages qui affiche « environ 3 400 résultats » a un problème.
Recherche site: sur le site d'un producteur d'huile d'olive : la page d'accueil apparaît sous un titre de casino en turc
Recherche site: sur le site d'un producteur d'huile d'olive, le 24 septembre 2026. La page d'accueil apparaît dans Google sous le titre « Jojobet Canlı Casino », juste au-dessus des vrais articles du site. Domaine flouté.
Cas réel · septembre 2026

Un groupement d'employeurs du BTP dans le Vaucluse. Le site est propre à l'écran. La recherche site: fait remonter, entre les offres d'emploi, cette page :

Casino Crypto Sans Kyc - GEIQ BTP VAUCLUSE

Le titre mélange le nom du groupement et le spam : le pirate a injecté un article dans le blog WordPress, et le thème a ajouté le nom du site comme sur n'importe quel article. Personne ne lit le blog de son propre site.

Article de crypto-casino injecté dans le blog d un site personnel
Un article de crypto-casino, en français, injecté dans le blog d'un site personnel, avec un faux auteur « Expert des casinos ». Il ressemble à un vrai article, c'est ce qui le rend difficile à repérer. Capture du 24 septembre 2026, en-tête flouté.

Une recherche propre ne conclut rien : Google indexe et désindexe avec retard, et certaines charges tournent en quelques jours. Continuez.

Minute 3 : Search Console, Problèmes de sécurité et Actions manuelles

Si votre site est déclaré dans Google Search Console, ouvrez le menu Sécurité et actions manuelles. Deux rapports s'y trouvent.

Problèmes de sécurité liste ce que Google a détecté automatiquement : contenu piraté, injection de code, injection d'URL, logiciel malveillant, ingénierie sociale. Chaque entrée donne des exemples d'adresses. C'est la preuve la plus directe qui existe, avec les URL exactes.

Actions manuelles liste les sanctions décidées par un examinateur humain, dont « Techniques de dissimulation et/ou redirections trompeuses » ou « Redirections trompeuses sur mobile », qu'un piratage peut déclencher. Là aussi, avec des exemples. Le détail est dans notre article sur les problèmes de sécurité dans Search Console.

Un rapport vide est fréquent sur un site piraté : Google ne détecte pas tout, et il détecte tard. Ce rapport confirme, il n'innocente pas.

Minute 4 : les propriétaires et les sitemaps que vous ne connaissez pas

Toujours dans Search Console, ouvrez Paramètres puis Utilisateurs et autorisations. Les pirates qui pratiquent le piratage par mots-clés japonais s'ajoutent comme propriétaires de votre site pour piloter l'indexation de leurs pages. Google est clair : si vous identifiez un propriétaire que vous ne reconnaissez pas, votre site a probablement été compromis. Retirer l'utilisateur ne suffit pas : il faut aussi supprimer le jeton de vérification qu'il a déposé, fichier HTML ou balise, sinon il revient.

Puis ouvrez Sitemaps. Un sitemap que vous n'avez pas déclaré, ou un fichier au nom étrange comme spamurl.txt, est une intrusion confirmée : c'est par lui que le pirate fait indexer ses pages.

Minute 5 : le Test des résultats enrichis, ou ce que reçoit Googlebot

C'est la vérification qui tranche. Le Test des résultats enrichis est un outil public de Google, sans compte Search Console nécessaire. Vous lui donnez une adresse, il la demande à votre serveur depuis les adresses IP de Google, en se présentant comme l'outil d'inspection de Google, et il vous montre ce qu'il a reçu.

  1. Collez l'adresse d'une page suspecte trouvée à la minute 1, ou simplement votre page d'accueil.
  2. Lancez le test, attendez le résultat, ignorez la partie sur les résultats enrichis.
  3. Cliquez sur Afficher la page testée, onglet HTML. Vous lisez le code exact que votre serveur a envoyé à Google.
  4. Cherchez dans ce code, avec Ctrl+F, la balise <title>, puis des mots comme casino, bahis, viagra, cialis, ou des caractères japonais.
Test des résultats enrichis : onglet HTML de la page testée, le titre servi à Google est une page de casino
Le Test des résultats enrichis sur la page d'accueil du producteur d'huile d'olive. Bouton « Afficher la page testée », onglet HTML : la balise title reçue par Google est « Jojobet Canlı Casino ». Capture du 24 septembre 2026, nom du site masqué.
Test des résultats enrichis : capture d écran de ce que Google a reçu, une page de casino en turc
Même outil, onglet Capture d'écran : Google montre ce qu'il a rendu, une page de casino. Le propriétaire, lui, voit son site normal.

Si le titre ou le contenu diffère de ce que vous voyez dans votre navigateur, votre serveur sert deux versions de la même page selon qui la demande. C'est le cloaking, et c'est la signature d'un site piraté. L'outil interroge depuis une vraie adresse de Google, ce qu'un pirate ne peut pas distinguer d'une visite de Googlebot. Aucun autre test ne peut en dire autant.

Minute 7 : changer d'identité dans votre navigateur

Un contrôle complémentaire, moins fiable mais instructif. Dans Chrome, ouvrez les outils de développement (F12), puis le menu des trois points, Autres outils, Conditions réseau. Décochez « Utiliser la valeur par défaut du navigateur » sous User-Agent et choisissez Googlebot. Rechargez votre page : vous demandez votre site en vous présentant comme Google.

Comparez aussi la version mobile et la version bureau, et l'arrivée depuis une recherche Google et l'arrivée en tapant l'adresse : certaines redirections ne se déclenchent que sur mobile, ou que pour les visiteurs venus de Google. Limite de la méthode : un pirate qui reconnaît Google par son adresse IP plutôt que par le nom annoncé ne sera pas dupe. Si ce test est propre et que le Test des résultats enrichis ne l'est pas, c'est justement un cloaking par IP.

Minute 8 : Safe Browsing, l'état du site vu par les navigateurs

Ouvrez le rapport de transparence Safe Browsing et entrez votre domaine. Vous saurez si Google a classé votre site comme dangereux ou trompeur, ce qui déclenche la page rouge chez vos visiteurs, sur Chrome, Firefox et Safari. Ce classement ne concerne pas le spam pour Google, seulement les charges qui visent les visiteurs : malware, phishing, faux antivirus. Il vaut la peine d'être vérifié parce que vos visiteurs, eux, ne vous préviendront pas.

Minute 9 : les scanners en ligne, utiles et limités

VirusTotal et Sucuri SiteCheck sont gratuits. Le premier confronte votre domaine à des dizaines de listes noires ; le second charge votre page comme un navigateur et cherche du code malveillant connu. Deux limites à garder en tête : ils ne voient pas une page servie uniquement à Googlebot, et ils ne voient rien de ce qui se trouve sur le serveur. Un résultat « propre » sur ces outils est compatible avec un site piraté. Un résultat « infecté » est en revanche une alerte sérieuse.

Minute 10 : à l'intérieur du site, si vous avez la main

Ces trois contrôles demandent l'administration du site ou l'accès aux fichiers. Confiez-les à qui les a.

  • Les comptes administrateurs : tout compte que personne ne reconnaît est un intrus. Regardez aussi les adresses e-mail associées aux comptes connus, parfois remplacées.
  • Les fichiers modifiés récemment : sur le serveur, listez les fichiers modifiés dans les sept derniers jours. Un fichier PHP dans le dossier des médias, un .htaccess modifié, une extension « must-use » inconnue sont des signatures classiques.
  • Les tâches planifiées : le cron du serveur et celui de WordPress. Un pirate y programme la réinstallation de sa charge après nettoyage.

Le verdict, et les trois gestes suivants

RésultatVerdictEnsuite
Les dix contrôles sont propresSain, à cette dateRefaites les minutes 1, 3 et 5 chaque mois. Cinq minutes.
Recherche site: suspecte, Test des résultats enrichis propreSuspectTestez les URL suspectes une à une dans le Test des résultats enrichis. Si elles répondent 404, c'est un ancien piratage déjà nettoyé, dont Google garde la trace.
Le Test des résultats enrichis montre du contenu étrangerPiraté, avec preuveConservez la capture. Changez les mots de passe, sauvegardez le site infecté tel quel, puis nettoyez ou faites nettoyer. Le guide complet est sur notre page site piraté.
Votre site est concerné ?

Diagnostic gratuit, nettoyage 450 € HT, rien ne démarre sans votre accord écrit.

Demander le diagnostic

Si quelqu'un vous a appelé pour vous prévenir, y compris nous, ces dix minutes sont votre meilleure réponse. Elles ne dépendent de personne. Notre page méthode explique ce que nous faisons, et ce que nous ne faisons jamais.

Questions fréquentes

Google affiche « Il est possible que ce site ait été piraté » sous mon site, est-ce une fausse alerte ?

Rarement. Ce libellé apparaît quand Google a détecté des pages ou des redirections qu'il attribue à un pirate. Faites la recherche site: et le Test des résultats enrichis sur une page suspecte : vous verrez ce que Google a vu. Si tout est propre depuis plusieurs semaines, demandez un réexamen depuis le rapport Problèmes de sécurité.

Mon site est en HTTPS, est-il protégé contre le piratage ?

Non. Le cadenas chiffre la conversation entre le visiteur et le serveur. Il ne dit rien de ce qui tourne sur le serveur. Un site piraté en HTTPS sert son spam chiffré, proprement, avec le cadenas.

Combien de temps pour que l'avertissement rouge disparaisse ?

Après nettoyage et demande de réexamen, Google indique un délai de plusieurs jours, voire plusieurs semaines. Rien ne se passe sans la demande : le retour à la normale se demande, il ne se constate pas.

Une recherche site: propre veut-elle dire que le site est sain ?

Non. Les pirates font tourner leurs pages et Google met du temps à les indexer. Une recherche propre est rassurante, pas concluante. Le Test des résultats enrichis, qui interroge votre serveur en direct depuis une adresse de Google, est la vérification qui tranche.

Les scanners en ligne gratuits suffisent-ils ?

Ils voient ce qu'un navigateur voit, ou ce qu'une liste noire connaît. Ils ne voient pas une page servie uniquement au robot de Google, ni un fichier sur le serveur. Utiles en complément, jamais seuls.

Bilal Destouches
Bilal Destouches

Fondateur de BetterCallBil, prestataire référencé sur la plateforme Cybermalveillance.gouv.fr. Plus de dix ans de sites web, 200 sites gérés, et depuis 2026 une veille quotidienne des sites français qui servent du spam à Google. Notre méthode · Mentions légales

Référencé sur la plateforme Cybermalveillance.gouv.fr
Dispositif public

Référencé sur la plateforme Cybermalveillance.gouv.fr

BetterCallBil est référencé sur Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes d'actes de cybermalveillance. Nous avons signé sa charte d'engagement des prestataires :

  • diagnostic complet et devis écrit avant toute intervention ;
  • remédiation réalisée en interne, sans sous-traitance ;
  • conservation des preuves utiles à un dépôt de plainte ;
  • confidentialité de vos données.

Vérifier notre référencement dans l'annuaire officiel · Notre méthode

Les prestations sont réalisées et facturées par BetterCallBil. L'assistance publique de Cybermalveillance.gouv.fr reste gratuite pour toute victime.