Merci, rat de combat !
Je ne sais pas ce que c'est que je XSS. Je vais regarder.
J'ai encodé mon site moi-même en HTML/CSS/PHP/MySQL.
Il n'y a qu'une toute petite touche de Javascript et uniquement pour certains rendus visuels (que certains éléments d'une petite minorité de pages), pas pour faire des entrées en BDD.
Il y a une librairie pour la galerie d'image et une pour les zones de saisie (TinyMCE), ainsi que la jquery. S'il le faut, je supprime cela.
J'ai tenu à tout faire de mes mains pour maitriser totalement mon site, même si ça dégrade la qualité de navigation dessus.
Pour chaque champs en back-office pour faire quoi que ce soit dans ma BDD, je les nettoie (htmlspecialchars / html_entity_decode). N'est-ce pas suffisant ?
On ne peut rien faire de fâcheux avec mon site. Pas d'action de types vol de données ou utilisation des données des internautes. Car je n'ai que les rares mails de mes abonnées pour leur envoyer une newsletter tous les an environ, de mon activité artistique presqu'inexistente.
Je n'ai pas mi en place d'outils de traçage ou de cookies. Il n'existe que ma session que j'ouvre pour avoir accès à mon back-office. Mais cela, je peux passer outre en faisant directement depuis ma BDD si besoin (c'est bien plus chiant mais faisable).
Tout est bien sauvegardé régulièrement, structure HTML/CSS/PHP/MySQL et BDD
Merci pour vous en être soucié !
Pour ce qui est de payer un pentest(er), j'y avais pensé (je pensais que c'était des white hat
), mais je n'en aurai malheureusement pas les moyens. Je suis artiste-auteur au RSA, et je peine déjà à manger à ma faim.
Est-ce que vous pensez que je peux apprendre à sécuriser mon site pour éviter ce genre d'attaque ?
Est-ce que je peux dire à ma BDD que si l'information qui arrive ne vient pas de la bonne page, avec la bonne session, avec les bonnes conditions additionnelles (parce qu'ils peuvent voler ma session, c'est ça ?), la BDD reste bloquée/fermée/protégée ? Une action de défense venant de la BDD, du coup ?
Y a-t-il une autre solution ?
Mon site est un pauvre blog d'artiste-auteur RSA-iste avec rien à gratter. Mais bon, j'aimerai bien qu'il ne cause pas de soucis à mes visiteurs, ni à mes rares abonnés.
Merci pour toute l'aide que vous voudrez bien m'apporter 
Message édité par Frederic21 le 09-08-2026 à 20:11:37
---------------
https://www.farahdouibi.fr/