Tous les articles

L'avertissement "site dangereux" de Chrome : ce qui fait vraiment signaler un annuaire de petites annonces, et comment le faire lever

10 min de lecture

L'avertissement qui apparaît sans aucun préavis

Le premier signe n'est presque jamais une notification. C'est un visiteur qui écrit pour demander si le site a été piraté, ou une chute soudaine du trafic direct et organique sans cause évidente dans les statistiques. Quand quelqu'un ouvre le site dans Chrome, le navigateur qu'utilise la majorité du web, il voit un écran rouge plein écran à la place de la page d'accueil : "Le site que vous voulez atteindre contient des logiciels malveillants" ou "Site trompeur". Cet écran, c'est Google Safe Browsing, et il ne demande pas la permission avant d'apparaître.

Le premier réflexe de la plupart des opérateurs à ce moment-là est le déni, et c'est compréhensible : un annuaire de petites annonces n'écrit pas de malware, n'héberge pas de virus et n'a jamais touché au code du site d'une façon qui expliquerait cela. Ce réflexe est généralement juste en ce qui concerne le code du site lui-même. Il est faux quant à l'origine possible du problème, parce que les règles de Google n'exigent pas que l'opérateur ait lui-même écrit ou hébergé quelque chose de malveillant pour que l'avertissement apparaisse.

Le signal qui fait foi n'est pas de savoir si vous pouvez personnellement reproduire l'avertissement. La documentation officielle de Google sur le rapport Problèmes de sécurité dans Search Console le dit explicitement : Safe Browsing affiche des avertissements selon le contexte de navigation, si bien qu'un propriétaire qui vérifie depuis le réseau de son propre bureau peut ne rien voir alors qu'un visiteur ailleurs reçoit l'écran complet. Le rapport, et non un test personnel dans le navigateur, est ce que Google appelle la source de vérité.

Comprendre le mécanisme avant qu'il ne se produise vaut mieux que bien réagir après coup, car au moment où l'avertissement devient visible, l'activité a déjà perdu le trafic dont elle aurait eu besoin pour corriger les choses calmement.

Ce qui déclenche réellement l'avertissement, et ce qui ne le déclenche pas

Le rapport Problèmes de sécurité de Search Console regroupe les problèmes sous trois intitulés : Contenu piraté, Logiciels malveillants et indésirables, et Ingénierie sociale. Un plugin compromis ou un système de gestion de contenu obsolète qui permet à un attaquant d'injecter du spam ou des redirections relève de Contenu piraté, une cause différente avec une solution différente, et ce n'est pas le sujet de cet article. Si votre rapport affiche cette catégorie, l'enquête commence par votre propre code et l'accès à votre serveur, pas par vos partenaires publicitaires.

La catégorie qui touche un annuaire de petites annonces financé par la publicité sans la moindre faille dans son propre code est l'Ingénierie sociale, ce que Google appelle aussi le contenu trompeur. Sa propre documentation précise explicitement que cela couvre du contenu "intégré à la page, comme des images, d'autres composants tiers ou des publicités", et affirme directement : "Le contenu d'ingénierie sociale intégré constitue une infraction aux règles pour la page qui l'héberge". La page qui reçoit l'infraction, et le domaine qui reçoit l'avertissement, c'est le vôtre. La régie publicitaire dont le script a servi le contenu continue d'opérer sous son propre domaine, intacte.

Google publie ses propres exemples de ce qui compte comme trompeur, et aucun n'est exotique : une fenêtre surgissante prétendant que le lecteur multimédia du visiteur a besoin d'une mise à jour urgente, un faux bouton conçu pour ressembler à un contrôle natif de la page, une alerte affirmant que l'appareil est infecté et incitant à télécharger quelque chose. Ce sont des créations publicitaires ordinaires déguisées en message système, et elles sont assez fréquentes pour que Google ait bâti toute une catégorie d'application des règles autour d'elles plutôt que de traiter chaque cas isolément.

Rien de tout cela n'exige que l'opérateur ait commis une faute au sens ordinaire du terme. Un script installé volontairement, provenant d'un partenaire choisi et payé délibérément, suffit à lui seul si la création que ce partenaire diffuse via ce script franchit la limite. L'annuaire n'a pas été piraté. Il a été signalé à cause de la publicité de quelqu'un d'autre.

Pourquoi ce risque pèse différemment sur un site de petites annonces que sur la plupart des autres activités

Des chercheurs en sécurité ont documenté à plusieurs reprises de fausses alertes virus plein écran et de faux messages de mise à jour du navigateur diffusés via les régies publicitaires et de redirection qui servent le trafic adjacent aux contenus pour adultes, un phénomène couvert par des médias allant des blogs de sécurité grand public jusqu'à Forbes, encore fin 2025. Cette couverture concerne surtout des sites clones et appâts construits spécifiquement pour piéger des victimes, pas des annuaires de petites annonces établis gérant des partenaires publicitaires sous contrat, et ne doit donc pas être lue comme une preuve qu'un annuaire légitime précis a été visé. Ce qu'elle établit, c'est que ce type précis de création trompeuse circule activement dans le même écosystème publicitaire où un annuaire de petites annonces puise sa propre publicité.

Les places de marché publicitaires programmatiques rendent cela plus difficile à anticiper qu'une publicité unique vendue en direct. Un script sur votre page peut appeler une place de marché qui met l'impression aux enchères auprès de quiconque, dans une chaîne de revendeurs, enchérit le plus haut à cet instant précis, et la création finale affichée dans le navigateur d'un visiteur n'a souvent jamais été examinée par la régie avec laquelle l'opérateur a une relation directe. L'opérateur a choisi une régie. L'opérateur n'a pas choisi, et dans bien des configurations n'aurait pas pu prévisualiser, la création précise montrée à un visiteur donné.

La régie avec laquelle l'opérateur a réellement signé un contrat n'est souvent que le premier maillon de cette chaîne, pas le dernier. Elle peut revendre son inventaire invendu à d'autres places de marché, qui le revendent à leur tour, et la création qu'un visiteur voit finalement peut provenir d'un acheteur situé à plusieurs étapes de distance de quiconque l'opérateur ait jamais contacté ou vérifié. Demander au partenaire direct s'il a approuvé une publicité précise peut donner une réponse honnêtement négative, parce que le partenaire direct lui-même n'a jamais vu cette publicité non plus.

Cette même imprévisibilité rend le problème difficile à écarter après une seule vérification. Les consignes de Google elles-mêmes pour les propriétaires de site sur la marche à suivre notent que les régies publicitaires font tourner les créations affichées, et recommandent de recharger une page plusieurs fois, et de la vérifier à la fois sur mobile et sur ordinateur, avant de tirer une quelconque conclusion sur ce que les visiteurs voient réellement. Une seule vérification propre ne prouve pas grand-chose ; la création trompeuse peut tout simplement ne pas encore être sortie dans cette rotation.

La conséquence pour l'activité en découle directement : un opérateur au dossier vierge, sans faille, sans code injecté, sans rien qu'un audit de sécurité interne aurait détecté, peut malgré tout se réveiller signalé, parce que le point de défaillance ne s'est jamais trouvé dans les propres systèmes du site.

Le repérer avant un visiteur

Le point de départ est banal et facile à négliger : vérifier la propriété du site dans Search Console, si cela n'a pas déjà été fait, pour que le rapport Problèmes de sécurité soit effectivement consultable. Sans cela, l'opérateur se retrouve réduit à deviner à partir des courbes de trafic et à espérer qu'un visiteur inquiet écrive un courriel.

Au-delà de Search Console, Safe Browsing propose un outil public de vérification de l'état d'un site, que n'importe qui peut interroger sans en être propriétaire, référencé sur les pages mêmes du rapport de transparence de Google. Un concurrent effectuant une vérification de routine, un journaliste, ou un acheteur évaluant un rachat peuvent lancer la même vérification que l'opérateur. Un acheteur qui mène ses vérifications avant une transaction regarde déjà au-delà des chiffres affichés, et un avertissement Safe Browsing actif est exactement le genre de découverte que cette vérification ferait remonter avant toute discussion sur le prix.

La solution pratique ne consiste pas à essayer d'identifier la création coupable précise avant d'agir, car la rotation et les chaînes de revendeurs peuvent rendre cette identification lente, parfois plus lente que ce que la perte de trafic peut se permettre. La préparation la plus utile consiste à disposer d'un moyen de désactiver immédiatement le script d'une régie publicitaire sur l'ensemble du site, en première réponse, l'enquête sur la création précise en cause se déroulant ensuite, pas avant.

Une vérification manuelle périodique du rapport Problèmes de sécurité mérite d'être intégrée à une routine, plutôt que de supposer que le silence signifie que tout va bien. Le système de Google évalue les sites en continu et n'envoie pas de courriel proactif à la plupart des propriétaires avant que Chrome ne commence à avertir les visiteurs ; le rapport ne montre que ce qui a déjà été détecté ; rien n'alerte un opérateur au moment précis où un nouveau problème apparaît.

Ce qu'il faut vraiment faire pour obtenir la levée de l'avertissement

Une fois un problème d'Ingénierie sociale confirmé, les consignes de Google sont précises sur la portée exigée : le problème doit être corrigé sur l'ensemble du site, et le corriger sur seulement certaines pages ne restaure pas la visibilité sur le reste. En pratique, pour un avertissement causé par une régie publicitaire, cela signifie généralement retirer le script de cette régie sur tout le site, plutôt que d'essayer d'isoler la seule page ou le seul gabarit où la mauvaise création a été repérée.

C'est seulement une fois la correction confirmée que demander une révision a un sens, opération à effectuer depuis le rapport Problèmes de sécurité lui-même. Google indique qu'une révision peut prendre de quelques jours à plusieurs semaines, et met en garde séparément contre l'envoi d'une nouvelle demande avant d'avoir reçu une décision sur une demande déjà en cours, car cela ne fait qu'ajouter du délai. Les sites qui oscillent à répétition entre conformité et non-conformité sur une courte période peuvent en plus attirer un contrôle plus strict et plus lent, un risque lié mais distinct de la révision elle-même ; la correction doit donc tenir avant l'envoi de la demande de révision, pas seulement paraître réglée au moment où elle est soumise.

La conduite d'un partenaire affilié ou d'un programme de parrainage est traitée de la même façon par les règles qui régissent la responsabilité des annuaires de petites annonces : l'opérateur répond de ce que le trafic ou le contenu du partenaire fait sur le site, pas seulement de ce que l'opérateur publie lui-même. Une régie publicitaire est un type de partenaire différent, mais le même principe opérationnel s'y applique en pratique, et il mérite d'être étendu à tout contrat avec une source de demande, une régie ou une place de marché alimentant le site en créations publicitaires : un droit d'exiger le retrait rapide d'une création signalée, et une clause faisant du défaut de contrôle de son propre inventaire par le partenaire un problème que le partenaire doit résoudre, pas seulement un problème que l'opérateur doit découvrir.

Avant de signer avec une régie quelconque, les questions à poser sont précises : la régie examine-t-elle les créations avant leur mise en ligne ou seulement après une plainte, communique-t-elle combien de niveaux de revendeurs séparent son contrat de l'impression finale, et à quelle vitesse peut-elle retirer une création signalée une fois prévenue. Une régie incapable de répondre clairement à cela dit en réalité à l'opérateur qu'elle découvrira une mauvaise publicité de la même façon que lui : après que Chrome l'aura déjà fait.

Rien de tout cela n'a besoin d'attendre un premier incident. Cette semaine suffit pour vérifier que la propriété est configurée dans Search Console, consulter une fois le rapport Problèmes de sécurité même avec un historique vierge, et s'assurer que chaque script publicitaire tiers du site peut être coupé en quelques minutes, pas en quelques jours, si le besoin s'en fait un jour sentir.

Essayez la DÉMO

Logiciel d'annuaire d'escorts, prêt à l'emploi