Conseils et bonnes pratiques
August 21, 2026

Sécuriser son Shopify : la checklist essentielle en 2026

Sécuriser son Shopify : la checklist essentielle en 2026

Sécuriser son Shopify : checklist complète sur les comptes staff, les permissions d'apps, le thème, le RGPD et la fraude à la commande. Notre méthode 2026.

David Atlan, fondateur d'Artich.io et expert Shopify Plus, disponible pour un audit offert
David Atlan
Expert Shopify, Artich.io

Sécuriser son Shopify ne consiste pas à installer une application de plus. Shopify héberge la plateforme, maintient l'infrastructure et assure la conformité PCI DSS du checkout. Ce qui reste sous votre responsabilité, ce sont les accès, les applications, les personnalisations de thème et vos données clients. C'est là que se produisent la quasi-totalité des incidents que nous voyons en audit.

Le scénario type n'a rien de spectaculaire. Un ancien prestataire garde son compte staff actif six mois après la fin de mission. Une application installée pour un test en 2023 conserve un accès en écriture au catalogue et aux commandes. Aucun de ces cas n'est une faille Shopify. Ce sont des failles d'exploitation.

Cette checklist reprend les points que nous contrôlons sur les boutiques que nous reprenons en maintenance. Elle se parcourt en une demi-journée et couvre les accès, les applications, les données et la fraude.

Ce que Shopify sécurise et ce qui reste à votre charge

Shopify opère un modèle de responsabilité partagée, comme tout SaaS. La plateforme prend en charge l'infrastructure serveur, le chiffrement TLS, la conformité PCI DSS niveau 1 du tunnel de paiement, la protection contre le déni de service et les correctifs. Vous n'avez ni serveur à patcher ni certificat à renouveler.

Vous prenez en charge tout le reste : qui accède à l'administration et avec quels droits, quelles applications tournent et ce qu'elles lisent, quel code tiers vit dans votre thème, comment vous traitez les données personnelles et comment vous filtrez les commandes frauduleuses. La documentation Shopify sur la sécurité du compte détaille ce périmètre.

Retenez la règle : sur Shopify, on ne se fait pas pirater le serveur, on se fait piloter par un accès qu'on avait oublié.

Comptes staff Shopify : le premier point de fuite

C'est le chantier le plus rentable et le plus négligé. Quatre actions, dans l'ordre.

Faire l'inventaire des comptes actifs. Ouvrez la section Utilisateurs et autorisations et listez chaque compte avec sa dernière connexion. Sur une boutique de trois ans, nous trouvons couramment des freelances, des stagiaires et deux ou trois agences précédentes encore actifs. Chaque compte inutile est une porte ouverte.

Appliquer le moindre privilège. Un chargé de service client n'a pas besoin d'accéder aux paramètres de paiement ni de modifier le thème. Shopify propose des permissions granulaires par section. Le réflexe de donner un accès complet parce que c'est plus simple coûte cher le jour où un compte est compromis.

Imposer l'authentification à deux facteurs. Elle peut être rendue obligatoire pour l'ensemble du personnel depuis les paramètres. Privilégiez une application d'authentification plutôt que le SMS, vulnérable à l'échange de carte SIM.

Écrire une procédure de sortie. Fin de mission égale désactivation du compte le jour même. Sur les projets que nous pilotons, cette ligne figure dans le contrat de prestation, pas dans la mémoire de quelqu'un.

Le compte propriétaire mérite un traitement à part. Il doit être rattaché à une adresse email d'entreprise contrôlée par la société, jamais à l'adresse personnelle d'un dirigeant ou d'un prestataire.

Applications Shopify : auditer les permissions, pas seulement la facture

Chaque application installée obtient des portées d'accès à l'installation : lecture des commandes, écriture des produits, accès aux données clients. Ces droits restent actifs tant que l'application n'est pas désinstallée, même si personne ne l'utilise plus.

Trois contrôles à mener sur la liste de vos applications.

  • Désinstaller ce qui ne sert plus. Une application inactive continue de détenir ses accès. La désinstallation les révoque. Vérifiez ensuite que le thème ne conserve pas de code résiduel, ce qui arrive très souvent.
  • Relire les permissions des applications conservées. Une application d'avis clients qui demande un accès en écriture aux commandes pose une vraie question. Les portées sont visibles depuis la fiche de l'application dans l'administration.
  • Vérifier la maturité de l'éditeur. Ancienneté, volume d'installations, réactivité du support, politique de confidentialité lisible. Une application gratuite maintenue par un développeur injoignable est un risque, pas une économie.

Nous recommandons une revue trimestrielle. C'est la même cadence que celle appliquée à la sélection des applications Shopify indispensables, et cela évite l'accumulation silencieuse.

Thème et code personnalisé : où se cachent les vraies vulnérabilités

Le thème est le seul endroit où vous exécutez du code arbitraire sur Shopify. C'est donc le seul endroit où vous pouvez créer une faille de vos propres mains.

Les trois problèmes récurrents.

Les scripts tiers non inventoriés. Pixels publicitaires, outils de heatmap, chats, tests A/B. Chacun charge du JavaScript qui voit le contenu de vos pages. Tenez une liste à jour de ce qui tourne et pourquoi. Les scripts orphelins, restés après l'arrêt d'un outil, sont à supprimer.

Les données sensibles exposées dans le Liquid. Une clé d'API collée dans un fichier de thème est publique. Tout ce qui vit dans le thème est lisible par n'importe qui. Les secrets se stockent côté serveur, jamais dans le storefront.

L'absence de versionnement. Sans historique Git ou duplication systématique avant modification, vous ne pouvez ni détecter un changement anormal ni revenir en arrière proprement. Sur Shopify Plus, le suivi de version du thème est un mécanisme de contrôle, pas une élégance de développeur.

RGPD sur Shopify : ce qu'on voit encore mal configuré

La conformité RGPD est un volet de sécurité à part entière, le plus souvent traité à moitié sur les boutiques françaises.

Les points relevés le plus fréquemment en audit : une bannière de consentement purement décorative, qui n'empêche pas réellement le chargement des pixels avant acceptation ; l'absence de Customer Privacy API branchée, alors que Shopify l'expose nativement pour conditionner les scripts au consentement ; des demandes d'effacement client traitées sans traçabilité ; des exports clients dormant dans des tableurs partagés hors de tout contrôle.

Point de vigilance honnête : si vous vendez en Europe et que votre bannière ne bloque rien avant le clic, vous n'êtes pas conforme, quelle que soit l'application installée.

Fraude à la commande et protection du checkout

La fraude au paiement touche directement votre marge, via les impayés et les frais de rétrofacturation.

Shopify fournit une analyse du risque sur chaque commande : correspondance de l'adresse, géolocalisation de l'adresse IP, historique de la carte. Ces signaux s'exploitent automatiquement avec Shopify Flow, pour mettre une commande à risque en attente et alerter l'équipe avant expédition.

Trois réglages réduisent nettement l'exposition. Activer 3D Secure sur votre passerelle de paiement, ce qui transfère la responsabilité de la fraude à l'émetteur de la carte dans la plupart des cas. Ne pas capturer automatiquement les paiements sur les commandes à montant élevé. Encadrer les remboursements par une validation à deux personnes au-delà d'un seuil.

Sur les boutiques B2B, le risque se déplace vers l'usurpation de compte société et les conditions de paiement différé. Nous traitons ce point au cadrage des projets d'accompagnement Shopify B2B.

Ce qu'on met en place chez Artich.io

Sur chaque boutique reprise en maintenance, la revue de sécurité fait partie de l'audit d'entrée, au même titre que la performance et le SEO. La séquence est constante : inventaire des accès, purge des comptes inactifs, audit des portées d'applications, cartographie des scripts tiers, contrôle du consentement, automatisations anti-fraude.

La partie la plus longue n'est jamais technique. C'est la reconstitution de l'historique : qui a installé quoi, quand et pour quel besoin. Sur une boutique de cinq ans passée entre trois prestataires, cette archéologie prend plus de temps que les correctifs. D'où l'intérêt de tenir un registre des accès et des applications dès le premier jour. La même logique s'applique à la conversion, comme dans notre audit CRO Shopify en 30 points.

FAQ

Shopify est-il sécurisé pour une boutique en ligne ?
Oui. Shopify assure la conformité PCI DSS niveau 1 du checkout, le chiffrement TLS et la maintenance de l'infrastructure. Les incidents proviennent presque toujours du périmètre marchand : comptes staff obsolètes, applications aux droits excessifs, scripts tiers non contrôlés dans le thème.

Comment sécuriser sa boutique Shopify concrètement ?
Commencez par les accès : inventaire des comptes staff, suppression des comptes inactifs, permissions minimales et authentification à deux facteurs obligatoire. Auditez ensuite les portées de vos applications, cartographiez les scripts tiers du thème, puis activez les règles anti-fraude sur les commandes.

Faut-il une application de sécurité sur Shopify ?
Rarement. La majorité des risques se traite par de la configuration native : permissions, authentification à deux facteurs, Shopify Flow, Customer Privacy API. Une application peut aider sur la sauvegarde du thème ou la détection de fraude avancée, mais elle ne remplace pas une hygiène d'accès correcte.

Que faire si un compte Shopify est compromis ?
Révoquez immédiatement le compte concerné, forcez la réinitialisation des mots de passe et de l'authentification à deux facteurs, puis consultez le journal des activités de l'administration pour identifier les actions effectuées. Vérifiez ensuite les applications récemment installées et les modifications du thème.

Comment être conforme au RGPD sur Shopify ?
Une bannière de consentement qui bloque réellement les pixels avant acceptation, la Customer Privacy API branchée pour conditionner les scripts, les webhooks de demande d'accès et d'effacement traités avec traçabilité, et aucun export client stocké hors des outils maîtrisés par l'entreprise.

À quelle fréquence auditer la sécurité de son Shopify ?
Une revue trimestrielle des comptes staff et des applications suffit dans la plupart des cas. Ajoutez une revue exceptionnelle à chaque changement de prestataire, à chaque départ dans l'équipe et après toute installation d'application donnant accès aux données clients.

Conclusion

Sécuriser son Shopify est un exercice de discipline plus que de technique. La plateforme couvre l'infrastructure, vous couvrez les accès, les applications, le code du thème et les données. Les incidents que nous rencontrons en audit viennent tous de cette seconde colonne, jamais de la première.

Si vous ne traitez qu'un seul point cette semaine, ouvrez la liste de vos comptes staff et de vos applications installées. Supprimez ce qui ne sert plus, réduisez les droits au strict nécessaire, activez l'authentification à deux facteurs pour tout le monde. Ces trois actions prennent une heure et éliminent la majorité de votre exposition réelle. Le reste, consentement, scripts tiers et anti-fraude, se traite ensuite au rythme d'une revue trimestrielle.

Dernière mise à jour : 21 août 2026.

Vous voulez en parler avec un expert Shopify ? L'équipe Artich.io accompagne 50+ marques Shopify et Shopify Plus en France sur tous les verticaux : hardware, bricolage, peinture, maison, mobilier, merch, beauté, B2B grands comptes. Parlons de votre projet →
Chat conversation between Emilie requesting urgent update from Romain, who replies confirming Achille is available and will connect them, with a sidebar showing contacts and their availability status.
Avant de collaborer il est normal d’avoir des questions.
Prendre rendez-vous

Des questions sur le sujet cet article ?*

Shopify est-il sécurisé pour une boutique en ligne ?

Oui. Shopify assure la conformité PCI DSS niveau 1 du checkout, le chiffrement TLS et la maintenance de l'infrastructure. Les incidents proviennent presque toujours du périmètre marchand : comptes staff obsolètes, applications aux droits excessifs, scripts tiers non contrôlés dans le thème.

Comment sécuriser sa boutique Shopify concrètement ?

Commencez par les accès : inventaire des comptes staff, suppression des comptes inactifs, permissions minimales et authentification à deux facteurs obligatoire. Auditez ensuite les portées de vos applications, cartographiez les scripts tiers du thème, puis activez les règles anti-fraude sur les commandes.

Faut-il une application de sécurité sur Shopify ?

Rarement. La majorité des risques se traite par de la configuration native : permissions, authentification à deux facteurs, Shopify Flow, Customer Privacy API. Une application peut aider sur la sauvegarde du thème ou la détection de fraude avancée, mais elle ne remplace pas une hygiène d'accès correcte.

Que faire si un compte Shopify est compromis ?

Révoquez immédiatement le compte concerné, forcez la réinitialisation des mots de passe et de l'authentification à deux facteurs, puis consultez le journal des activités de l'administration pour identifier les actions effectuées. Vérifiez ensuite les applications récemment installées et les modifications du thème.

Comment être conforme au RGPD sur Shopify ?

Une bannière de consentement qui bloque réellement les pixels avant acceptation, la Customer Privacy API branchée pour conditionner les scripts, les webhooks de demande d'accès et d'effacement traités avec traçabilité, et aucun export client stocké hors des outils maîtrisés par l'entreprise.

À quelle fréquence auditer la sécurité de son Shopify ?

Une revue trimestrielle des comptes staff et des applications suffit dans la plupart des cas. Ajoutez une revue exceptionnelle à chaque changement de prestataire, à chaque départ dans l'équipe et après toute installation d'application donnant accès aux données clients.

[Shopify Lab]

Découvrir d'autres articles*