Mon site est nettoyé mais Google affiche toujours un avertissement de sécurité : que faire ?

Votre site a été nettoyé mais Google affiche toujours un avertissement ? Découvrez pourquoi il persiste, comment demander correctement un examen et quoi vérifier d’autre avant qu’il disparaisse.

Ouvrir un ticket de support

Votre site a été infecté, le malware a été supprimé et le site semble de nouveau normal. Pourtant, Google affiche toujours une page d’avertissement rouge, une mention « Ce site a peut-être été piraté » dans les résultats de recherche, ou un message dans la Search Console.

C’est une situation fréquente, et cela ne signifie pas forcément que le nettoyage a échoué. Google ne retire pas automatiquement un avertissement de sécurité lorsque le site change. Dans la plupart des cas, quelqu’un doit indiquer à Google que le problème est résolu et lui demander de vérifier.

D’autres raisons peuvent aussi expliquer la persistance d’un avertissement : le nettoyage est peut-être incomplet, un autre service bloque peut-être le site, ou l’avertissement ne concerne peut-être que certaines pages ou un sous-domaine.

Ce guide explique pourquoi l’avertissement persiste, comment demander un examen qui a de bonnes chances d’aboutir et quoi vérifier d’autre. Si l’avertissement vient d’apparaître et que le site n’a pas encore été nettoyé, commencez par notre guide sur pourquoi Google a signalé un site comme dangereux.

Pourquoi Google affiche-t-il toujours l’avertissement ?

Google signale un site lorsque ses systèmes détectent du contenu piraté, un malware, de l’hameçonnage ou un autre comportement nuisible. Supprimer la cause de votre côté ne modifie pas immédiatement l’évaluation de Google. Plusieurs éléments peuvent maintenir l’avertissement.

Personne n’a demandé d’examen

Pour la plupart des problèmes de sécurité, l’avertissement reste en place jusqu’à ce qu’un examen soit demandé dans la Google Search Console et que Google confirme la disparition du problème. Si personne ne l’a fait après le nettoyage, l’avertissement peut rester longtemps.

Le nettoyage n’était pas complet

Google vérifie l’ensemble du site, pas seulement les pages citées en exemple. S’il reste des fichiers infectés, des pages de spam ou des redirections, l’examen sera refusé et l’avertissement restera.

Le malware peut aussi revenir peu après un nettoyage si le point d’entrée n’a pas été fermé. Consultez pourquoi le malware revient sans cesse pour connaître les raisons les plus courantes.

Certaines pages sont encore touchées

L’avertissement peut ne concerner que des URL précises, un dossier ou un sous-domaine. La page d’accueil peut être propre alors que d’anciennes pages de spam ou un sous-domaine infecté sont toujours actifs.

L’avertissement vient d’un autre service

Google n’est pas le seul service qui bloque des sites. D’autres navigateurs, des antivirus, les filtres de sécurité des réseaux d’entreprise et les fournisseurs de messagerie utilisent leurs propres listes. Elles sont distinctes de celles de Google, et chacune a sa propre procédure.

Les résultats de recherche ne sont pas encore à jour

Même après que Google a levé un problème de sécurité, les résultats de recherche peuvent afficher pendant un certain temps d’anciens titres ou d’anciennes descriptions, jusqu’à ce que Google explore de nouveau les pages concernées.

Comment savoir de quel avertissement il s’agit ?

Avant d’agir, identifiez précisément où l’avertissement apparaît.

  • Une page rouge plein écran dans Chrome avant le chargement du site provient généralement de Google Safe Browsing.
  • Une mention « Ce site a peut-être été piraté » sous votre résultat dans Google est un libellé des résultats de recherche.
  • Un avertissement dans Microsoft Edge peut provenir de Microsoft Defender SmartScreen, qui est distinct de Google.
  • Un blocage par un antivirus ou un pare-feu d’entreprise provient de la liste propre à cet éditeur.
  • Des e-mails rejetés ou classés en spam peuvent être liés à des listes de blocage de messagerie, qui sont encore autre chose.

Faites une capture d’écran de chaque avertissement et notez le navigateur ou l’outil, l’appareil et l’URL exacte. Cela vous indique quel service contacter.

Quelle est la vérification la plus importante ?

Si vous avez accès à la Google Search Console, ouvrez votre propriété et allez dans :

Security & Manual Actions → Security Issues

(dans l’interface française : Sécurité et actions manuelles → Problèmes de sécurité)

Ce rapport est la référence la plus fiable sur ce que Google pense actuellement. Il indique :

  • si un problème de sécurité est toujours actif
  • le type de problème, comme un malware, du contenu piraté ou de l’ingénierie sociale
  • des exemples d’URL
  • si un examen a été demandé et quel en a été le résultat

Si le rapport n’indique aucun problème détecté alors que des utilisateurs voient encore un avertissement, le problème concerne peut-être une autre propriété (par exemple un sous-domaine) ou un autre service.

Si vous n’avez pas accès à la Search Console, renseignez-vous pour savoir qui la gère : votre agence, votre développeur ou votre équipe marketing. Vous pouvez aussi valider vous-même la propriété du site.

Comment demander correctement un examen ?

Une demande d’examen est une courte déclaration à Google qui explique ce qui s’est passé et ce que vous avez fait pour y remédier.

Avant de demander l’examen

Assurez-vous que :

  • chaque problème indiqué dans le rapport a été traité, pas seulement les URL d’exemple
  • le point d’entrée a été trouvé et fermé
  • les pages de spam renvoient un statut « introuvable » (404) ou « supprimé » (410)
  • les utilisateurs inconnus, les portes dérobées et les tâches planifiées malveillantes ont été supprimés
  • WordPress, les plugins et les thèmes sont à jour
  • le site a été analysé de nouveau après le nettoyage
  • les autres sous-domaines et sites du même compte ont été vérifiés

Demander un examen trop tôt est la cause de refus la plus fréquente.

Quoi écrire

Restez clair et factuel. Expliquez :

  • quel était le problème
  • comment le site a été compromis, si vous le savez
  • ce qui a été supprimé ou réparé
  • ce qui a été fait pour éviter que cela se reproduise
  • comment vous avez vérifié que le site est propre

Une demande qui dit seulement « le site est propre maintenant » ne donne à Google aucun élément exploitable.

Après l’envoi

Google peut mettre de quelques jours à plusieurs semaines, selon le type de problème. Évitez d’envoyer de nouvelles demandes tant qu’une demande est en cours. Si la demande est refusée, la Search Console fournit généralement des exemples de ce qui est encore détecté. Corrigez-les, vérifiez de nouveau l’ensemble du site, puis seulement ensuite demandez un nouvel examen.

Et les autres listes de blocage ?

Si le rapport de Google est propre mais que des avertissements persistent ailleurs, vérifiez les autres services.

Les sources les plus courantes sont :

  • Microsoft Defender SmartScreen, utilisé par Microsoft Edge et Windows
  • les éditeurs d’antivirus et de sécurité internet, dont beaucoup proposent un moyen de signaler qu’un site n’est plus dangereux
  • les filtres de sécurité réseau utilisés par les entreprises et les établissements scolaires
  • les listes de blocage de messagerie, si votre domaine a envoyé du spam pendant la compromission

Chaque fournisseur a sa propre procédure de vérification et de retrait. La plupart demandent la même chose que Google : un site propre et une explication claire.

Le rapport de transparence de Google propose aussi une vérification de l’état d’un site dans Safe Browsing, qui montre l’évaluation actuelle de Google pour une URL sans passer par la Search Console.

Et si l’avertissement ne concerne que certaines URL ?

C’est fréquent. Google peut signaler :

  • une page précise contenant du code malveillant
  • un dossier de pages de spam
  • un sous-domaine, comme une boutique, un blog ou un ancien site de test
  • un fichier proposé au téléchargement

Consultez les URL d’exemple dans le rapport sur les problèmes de sécurité, puis examinez le reste du site à la recherche de schémas similaires. Si vous utilisez une propriété Search Console qui ne couvre qu’une seule version du site, comme https://www.example.com, les problèmes sur d’autres sous-domaines peuvent ne pas y apparaître. Une propriété de type Domaine couvre tous les sous-domaines.

Que faut-il éviter ?

Évitez de :

  • demander un examen avant la fin du nettoyage
  • envoyer des demandes d’examen répétées alors qu’une demande est en cours
  • supposer que l’avertissement est une erreur sans vérifier
  • nettoyer uniquement les URL citées en exemple
  • ignorer les sous-domaines ou les autres sites du même compte d’hébergement
  • conseiller aux clients de passer outre l’avertissement
  • confondre les avertissements de Google avec les listes de blocage des antivirus ou de la messagerie

Quand faut-il demander de l’aide ?

Demandez de l’aide lorsque :

  • la demande d’examen a été refusée
  • vous n’êtes pas sûr que le nettoyage était complet
  • l’avertissement est revenu après avoir été retiré
  • vous n’avez pas accès à la Search Console
  • des avertissements apparaissent dans plusieurs navigateurs ou outils de sécurité
  • le site traite des commandes ou des données personnelles et perd des clients

Un examen refusé signifie généralement qu’un élément précis est encore présent. Le trouver est souvent plus rapide avec l’expérience de la façon dont ces infections se cachent.

Comment D4Hub peut vous aider

D4Hub peut :

  • consulter la Search Console et identifier précisément ce que Google signale encore
  • vérifier que le nettoyage est complet dans les fichiers, la base de données et les sous-domaines
  • trouver et supprimer le malware restant, les pages de spam ou les portes dérobées
  • fermer le point d’entrée pour réduire le risque de réinfection
  • préparer une demande d’examen claire et l’envoyer en votre nom
  • vérifier les autres listes de blocage et gérer les demandes de retrait
  • tester que le site fonctionne correctement après le nettoyage

Vous pouvez demander un accompagnement à n’importe quel stade, y compris après le refus d’un examen.

Ouvrir un ticket de support

Pour les utilisateurs autonomes : confirmer que le site est propre et demander un examen

Ces vérifications s’adressent aux personnes à l’aise avec la Search Console, le gestionnaire de fichiers de l’hébergement ou le SFTP, et WP-CLI.

Avant toute nouvelle modification, faites une sauvegarde complète des fichiers et de la base de données. Les vérifications ci-dessous sont pour la plupart en lecture seule.

Lisez attentivement le rapport sur les problèmes de sécurité

Dans la Search Console, allez dans Security & Manual Actions → Security Issues (Sécurité et actions manuelles → Problèmes de sécurité). Pour chaque problème, notez :

  • le type de problème
  • les URL d’exemple
  • la date de détection
  • si un examen précédent a été refusé, et pourquoi

Ouvrez chaque URL d’exemple avec l’outil URL Inspection (inspection d’URL) et utilisez Test live URL (Tester l’URL en direct) pour voir ce que Google reçoit maintenant. Si le test en direct montre encore du spam ou du code injecté, le nettoyage n’est pas terminé.

Recherchez les pages de spam restantes

Cherchez sur Google avec site:example.com combiné à des termes sans rapport avec votre activité, et vérifiez les sous-domaines que vous utilisez, par exemple site:shop.example.com. Confirmez que les anciennes URL de spam renvoient désormais un statut 404 ou 410 :

curl -sI https://example.com/suspicious-url/

La première ligne du résultat indique le code de statut.

Analysez de nouveau le site

Relancez les contrôles de sécurité après le nettoyage :

wp core verify-checksums
wp plugin verify-checksums --all
find wp-content/uploads -type f -name "*.php"
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered
wp cron event list

Les sommes de contrôle des plugins ne fonctionnent que pour les plugins du répertoire WordPress.org. Tout résultat inattendu mérite votre attention avant de demander l’examen.

Vérifiez les autres sous-domaines et propriétés

Listez les sous-domaines que vous utilisez, comme www, shop, blog ou staging, et vérifiez-les un par un. Si vous disposez d’une propriété de type Domaine dans la Search Console, son rapport sur les problèmes de sécurité les couvre tous. Si vous n’avez que des propriétés de type Préfixe de l’URL, vérifiez chacune d’elles.

Vérifiez l’état dans Google Safe Browsing

Utilisez la vérification de l’état d’un site Safe Browsing dans le rapport de transparence de Google pour connaître l’évaluation actuelle de votre domaine par Google. C’est un deuxième avis utile en complément de la Search Console.

Demandez l’examen

Lorsque tout est résolu, revenez au rapport sur les problèmes de sécurité et sélectionnez Request Review (Demander un examen). Rédigez une description courte et factuelle, par exemple :

Le site a été compromis via un plugin obsolète. Nous avons supprimé les
fichiers injectés dans wp-content/uploads et dans le thème, supprimé les pages
de spam (désormais en 404), supprimé un administrateur inconnu, mis à jour
tous les plugins, changé tous les mots de passe et les clés de sécurité,
et vérifié les fichiers à l’aide des sommes de contrôle officielles.

Adaptez-la à ce qui s’est réellement passé. Attendez ensuite le résultat sans envoyer de nouvelles demandes.

Si un examen est refusé et que vous ne voyez pas pourquoi, arrêtez-vous. D4Hub peut analyser la situation et vous aider à trouver ce qui est encore signalé.

Questions fréquentes

Combien de temps Google met-il à retirer l’avertissement ?

Après une demande d’examen, Google indique que cela peut prendre de quelques jours à plusieurs semaines, selon le type de problème. Normalement, l’avertissement ne disparaît pas avant la fin de l’examen.

L’avertissement peut-il disparaître sans demande d’examen ?

Dans certains cas, Google peut explorer de nouveau le site et lever le problème de lui-même, mais ce n’est pas garanti et cela peut prendre beaucoup plus de temps. Demander un examen est l’approche recommandée.

Pourquoi ma demande d’examen a-t-elle été refusée ?

Généralement parce que Google détecte encore un problème quelque part sur le site. Consultez les URL d’exemple dans le rapport, recherchez des pages similaires et vérifiez les sous-domaines. Le malware est peut-être aussi revenu après le nettoyage.

L’avertissement de Google est-il la même chose qu’une liste de blocage de mon antivirus ?

Non. Google, les éditeurs de navigateurs, les éditeurs d’antivirus et les fournisseurs de messagerie tiennent des listes distinctes. Être levé par Google ne lève pas automatiquement les autres.

Mon positionnement dans les résultats de recherche reviendra-t-il à la normale ?

Une fois l’avertissement retiré, le positionnement se rétablit souvent avec le temps, mais ce n’est pas garanti. Les pages de spam qui ont été indexées devront peut-être aussi être retirées des résultats de recherche.

Et si je n’ai pas accès à la Search Console ?

Vous pouvez valider la propriété du site, ou demander à la personne qui le gère. D4Hub peut vous aider à identifier qui a accès et à configurer l’accès si nécessaire.

D4Hub peut-il demander l’examen à ma place ?

Oui. Avec les accès nécessaires, D4Hub peut vérifier le nettoyage, préparer la description et envoyer la demande d’examen.

Ressources associées

Services et technologies associés