Un dimanche après-midi de septembre 2022, un individu s'est introduit dans le système de gestion de contenu (CMS) de Fast Company et a remplacé chaque titre de la page d'accueil par un message obscène et raciste. L'équipe a mis le site hors ligne et l'a rétabli environ deux heures plus tard. Deux jours après, le même attaquant a envoyé des messages similaires aux abonnés de Fast Company sur Apple News, et le site est finalement resté hors ligne pendant huit jours.
C'est la version spectaculaire. La réalité quotidienne est plus discrète. Un déploiement met en production un composant tarifaire qui affiche un tableau vide. Un rédacteur CMS publie un brouillon avec du texte de remplissage dans le hero. Quelqu'un restaure la politique de confidentialité de l'année dernière en corrigeant une simple coquille. Personne n'est alerté sur son biper, car le site est en ligne et chaque page se charge parfaitement.
Je travaille chez Page Deltas, un outil que la plupart des équipes utilisent pour surveiller les sites d'autres entreprises. Cet article explique comment l'orienter vers le vôtre : quelles pages surveiller, comment briefer le filtre IA pour qu'il comprenne ce qui cloche, comment déclencher une vérification après chaque déploiement, et où s'arrêtent ses compétences.
Pourquoi vos autres outils passent à côté
La plupart des sites disposent déjà d'un outil de surveillance du temps de disponibilité (uptime monitor). Il ne pose qu'une seule question : la page répond-elle ? Et une page d'accueil défacée répond parfaitement. Tout comme une page de tarifs avec un tableau vide. Les vérifications de disponibilité sont formidables pour vous avertir que la lumière est éteinte. Elles ne peuvent pas vous dire que quelqu'un a repeint les murs.
Les outils côté serveur souffrent d'un angle mort différent. Un moniteur d'intégrité des fichiers surveille vos propres fichiers : il ne remarquera donc pas lorsqu'un script tiers (un widget de chat, un gestionnaire de balises, un extrait publicitaire) altère ce que voient les visiteurs. Il ne remarquera pas non plus un piratage de DNS, où votre domaine pointe ailleurs alors que vos serveurs restent intacts. Le guide sur le défacement de sites web de Visualping souligne le même point, et ils ont raison : la détection doit porter sur ce que la page montre réellement à un visiteur.
C'est précisément le rôle d'un outil de surveillance des changements de sites web. Il récupère la page depuis l'extérieur, exactement comme le ferait un visiteur, et la compare au dernier contrôle. La question que vous posez devient : « cette page a-t-elle changé d'une manière que nous n'avions pas prévue ? »
Quelles pages devriez-vous surveiller ?
Vous n'avez pas besoin de surveiller l'ensemble du site. Commencez par les pages où une modification anormale détruit le plus rapidement des revenus ou la confiance, et où un visiteur s'en apercevrait probablement avant vous.
| Page | À quoi ressemble une anomalie | Que mettre dans le brief |
|---|---|---|
| Page d'accueil | Titre remplacé, texte dans une langue que vous ne publiez pas, liens vers des domaines inconnus | Alerter sur toute modification du titre, du texte du hero ou du bouton d'action principal (CTA) |
| Tarifs | Forfaits manquants, prix erroné, tableau vide | Alerter sur toute modification de prix, de forfait ou de limite |
| Principales pages d'atterrissage | Texte de remplissage, sections manquantes | Alerter lorsqu'une section disparaît ou que du texte de remplissage apparaît |
| Conditions générales et confidentialité | Ancienne version restaurée, clauses manquantes | Alerter sur toute clause ajoutée, supprimée ou reformulée |
| Votre sitemap | Nouvelles URL que personne dans votre équipe n'a publiées | Aucun brief, car les moniteurs de sitemap énumèrent simplement les nouvelles URL |
Les quatre premières lignes sont des moniteurs de page. La dernière est un moniteur de sitemap, qui alerte lorsque de nouvelles URL apparaissent dans votre sitemap.xml. Cela aide contre un type précis de piratage, celui qui crée discrètement des centaines de pages de spam sur votre domaine, mais uniquement si votre CMS ajoute ces pages au sitemap.
L'offre gratuite vous donne 10 URL surveillées, et un moniteur de sitemap compte pour une URL. Cela couvre votre page d'accueil, votre page de tarifs, trois pages d'atterrissage clés, deux pages légales et le sitemap, avec encore deux emplacements disponibles.
La configuration
La configuration est la même que dans notre guide pour surveiller les changements de sites web, avec une nuance : vous décrivez ce qui ne devrait jamais arriver, plutôt que ce que vous espérez voir.
1. Ajoutez vos pages avec un brief
Créez un compte gratuit, cliquez sur New monitor (Nouveau moniteur) et collez l'URL. Le champ de description est le prompt que notre LLM lit lorsqu'il évalue si un changement est important. Rédigez-le comme une consigne destinée à un collègue qui surveillerait la page à votre place.
Pour votre propre page d'accueil, un brief de ce genre fonctionne bien :
Notre propre page d'accueil (example.com). Nous la modifions rarement en dehors des mises en production.
Alerte-moi en cas de changement sur le titre, le texte du hero, le bouton d'action principal (CTA) ou les prix.
Alerte-moi si du texte sans rapport avec notre produit apparaît, s'il est offensant ou s'il est rédigé dans une langue que nous ne publions pas.
Ignore les logos clients rotatifs et l'encadré des derniers articles de blog.La consigne d'exclusion joue un rôle plus déterminant qu'il n'y paraît. Chaque page comporte un composant qui évolue tout seul, et si vous ne le nommez pas, vous passerez la première semaine à recevoir des alertes à son sujet.
2. Envoyez les alertes à deux endroits distincts
Ouvrez Channels (Canaux) et indiquez où les alertes doivent être acheminées. Slack, Discord et Microsoft Teams acceptent une URL de webhook entrant. Pour l'e-mail, le destinataire doit d'abord confirmer un message de vérification, et un webhook signé peut alimenter votre propre système. Cliquez sur Send test (Envoyer un test) sur chacun pour vous assurer qu'il arrive bien.
Pour votre propre site, je vous conseille d'associer deux canaux de types différents, par exemple Slack plus un alias e-mail pour la personne d'astreinte. Chaque alerte est émise une seule fois par canal sans nouvel essai automatique : disposer d'un second canal garantit qu'un incident technique sur Slack ne vous masquera pas une page d'accueil défacée.
3. Déclenchez une vérification juste après chaque déploiement
Vous ne définissez pas de fréquence de vérification fixe dans Page Deltas. La planification est adaptative : les pages qui changent souvent sont vérifiées plus fréquemment, les pages calmes moins souvent, et les forfaits payants bénéficient d'une priorité lorsque la file d'attente est chargée. Votre propre page d'accueil est généralement très calme, ce qui est l'exact opposé de ce que vous souhaitez dès que quelqu'un vient d'y toucher.
La solution consiste à déclencher vous-même une vérification. Chaque moniteur dispose d'un bouton Check now (Vérifier maintenant), et la même action est accessible via l'API, ce qui vous permet d'ajouter un appel à la fin de votre pipeline de déploiement :
curl -X POST \
-H "Authorization: Bearer $PAGEDELTAS_TOKEN" \
https://api.pagedeltas.com/api/monitors/$MONITOR_ID/check-nowLes vérifications manuelles sont limitées à une par minute et par moniteur, ce qui est largement suffisant pour des déploiements. Vous créez la clé dans Settings (Paramètres), puis API keys (elle nécessite le rôle editor ou admin). Elle ne s'affiche qu'une seule fois, alors insérez-la directement dans les secrets de votre CI. Notre article sur comment transformer un site web en API de changements détaille le reste de l'API si vous souhaitez également automatiser la création de moniteurs.
Que faire lorsqu'une alerte arrive
Une fois le système en place, tout changement significatif génère un message unique contenant un résumé en langage clair ainsi que des captures d'écran avant et après. Si vous utilisez le webhook signé, le corps du message ressemble à ceci (les valeurs sont fictives pour l'exemple) :
{
"event": "change.detected",
"monitor_id": "01HW2X...",
"monitor_url": "https://example.com/pricing",
"monitor_name": "Notre page de tarifs",
"change_id": "...",
"detected_at": "2026-10-08T07:12:00Z",
"summary": "Les forfaits Pro et Business n'apparaissent plus. La grille tarifaire n'affiche désormais que le forfait Gratuit.",
"before_screenshot_url": "https://.../before.png",
"after_screenshot_url": "https://.../after.png",
"dashboard_url": "https://app.pagedeltas.com/monitors/..."
}La plupart des alertes sur votre propre site correspondront à des modifications effectuées par votre équipe. C'est normal, et c'est utile. Une réponse rapide du type « c'est nous, mis en prod aujourd'hui » dans le fil transforme le canal en un journal de bord continu de ce qui est passé en ligne et à quel moment. L'alerte qui compte vraiment est celle que personne ne reconnaît.
Lorsque cela se produit, les captures d'écran vous apportent deux avantages majeurs. Elles vous montrent ce que les visiteurs voient en ce moment même, et elles constituent un historique daté de ce qui est apparu, que votre équipe de sécurité ou votre assureur pourra vous réclamer ultérieurement. L'historique est conservé pendant 14 jours sur l'offre Free et plus longtemps sur les forfaits payants (30 jours sur Starter, jusqu'à 730 sur Scale) : téléchargez donc tout élément que vous devez archiver.
Parfois, le premier signal ne provient pas du tout d'une alerte interne, mais d'un client qui publie une capture d'écran sur les réseaux sociaux. Si vous souhaitez également être averti dans ces cas-là, notre produit sœur KWatch.io envoie des alertes dès que le nom de votre marque est mentionné sur Reddit, X, LinkedIn, Facebook et Hacker News.
Là où l'outil s'arrête
Il existe plusieurs situations que cette configuration ne couvrira pas, et il est important de les connaître avant de vous y fier aveuglément.
Nous comparons le texte principal de chaque page. La navigation, les pieds de page et les publicités sont exclus avant la comparaison : un lien de spam injecté dans votre footer n'apparaîtra donc pas. De même, une modification purement visuelle, comme un logo remplacé par une autre image sans que le texte ne change, ne sera pas détectée.
Ce n'est pas non plus un moniteur de temps de disponibilité (uptime). Si votre site tombe en panne, les vérifications échouent au lieu d'alerter, et après 10 échecs consécutifs, le moniteur se met automatiquement en pause et vos administrateurs reçoivent une notification. C'est bien trop lent pour gérer une panne d'infrastructure : conservez donc votre outil d'uptime pour cet aspect.
Entre deux déploiements, une modification est détectée lors du prochain contrôle planifié, et il n'y a pas d'intervalle fixe garanti. Si vous avez besoin d'une vérification garantie toutes les quelques minutes sur une page, Visualping vous permet de définir la fréquence par page et s'avère plus adapté dans ce cas précis. De plus, nous n'analysons que les pages publiques : tout ce qui se trouve derrière une page de connexion reste inaccessible.
Enfin, Page Deltas vous avertit que quelque chose a changé. Il ne vous dira pas comment un attaquant a réussi à s'introduire : cela reste le travail de vos outils de sécurité dédiés.
Commencez par votre page d'accueil
Ajoutez d'abord votre page d'accueil et votre page de tarifs, adaptez le brief ci-dessus avec vos propres consignes d'exclusion et envoyez une alerte de test sur les deux canaux. Ajoutez ensuite l'appel check-now à votre script de déploiement. L'offre gratuite couvre 10 URL ou sitemaps avec filtrage par IA, l'ensemble des cinq canaux d'alerte et l'accès à l'API, sans nécessiter de carte bancaire. Commencez à surveiller gratuitement.
Julien, Responsable Produit chez Page Deltas
