Aller au contenu
Web & Cloud

Préproduction d’un site web : la checklist avant de la mettre en ligne

Accès, noindex, données, emails, sauvegardes et suppression : la checklist pour éviter qu’une préproduction devienne une fuite publique.

La rédaction 4 min de lecture

Une préproduction permet de tester un site avant la mise en ligne. Mal protégée, elle peut exposer des données, envoyer de vrais courriels, être indexée par Google ou conserver des composants vulnérables longtemps après le projet.

Choisir une adresse maîtrisée

Utilisez un sous-domaine ou un domaine dédié dont le DNS et le certificat sont administrés par l’organisation. Évitez les URL temporaires inconnues des responsables. Documentez l’hébergeur, le propriétaire et la date de suppression prévue.

Protéger l’accès, pas seulement demander noindex

La balise noindex indique aux moteurs de ne pas indexer une page, mais elle n’empêche pas un visiteur d’y accéder. Ajoutez une authentification, une restriction réseau ou un mécanisme équivalent. Les comptes doivent être nominatifs et retirés à la fin des tests.

Conservez tout de même le noindex et excluez la préproduction des sitemaps. Vérifiez les en-têtes HTTP, les canoniques et les liens afin qu’aucun signal ne pointe vers les URL temporaires.

Ne pas copier les données de production sans nécessité

Préférez des jeux de données fictifs. Si des données réalistes sont indispensables, minimisez-les, anonymisez-les correctement et appliquez des protections proportionnées. Une copie de base oubliée dans un environnement moins surveillé peut devenir une fuite.

Neutraliser les actions externes

  • rediriger les courriels vers une boîte de test ;
  • désactiver les SMS et notifications réelles ;
  • utiliser les modes bac à sable des paiements ;
  • remplacer les webhooks de production ;
  • bloquer l’écriture vers le CRM ou la comptabilité réels ;
  • étiqueter visuellement l’environnement.

Un bandeau « préproduction » évite qu’un testeur confonde les interfaces, mais il ne remplace pas les contrôles techniques.

Gérer les secrets séparément

N’utilisez pas les clés de production lorsque des identifiants de test existent. Stockez les secrets hors du dépôt de code et donnez seulement les permissions nécessaires. Une clé temporaire doit avoir une date d’expiration ou une procédure de révocation.

Maintenir et surveiller

La préproduction reçoit les mises à jour de sécurité et fait l’objet de sauvegardes adaptées. Les journaux doivent permettre d’identifier les accès anormaux, sans copier inutilement toutes les données de production.

Contrôler les outils tiers de prévisualisation

Les services de déploiement créent parfois une URL pour chaque branche ou demande de modification. Ces aperçus sont pratiques mais multiplient les environnements accessibles. Vérifiez leur durée de vie, leur authentification, les variables injectées et la possibilité pour un moteur ou un outil externe de les découvrir.

Les scripts d’analyse, widgets de support et outils de mesure doivent utiliser une configuration de test. Une préproduction ne devrait pas polluer les statistiques de production ni transmettre des événements réels à des prestataires sans nécessité. Documentez également les domaines autorisés dans les politiques CORS et les listes de redirection OAuth.

Avant la bascule

  1. Tester formulaires, paiements, recherche et comptes.
  2. Contrôler les URL canoniques et redirections.
  3. Vérifier robots.txt, noindex et sitemap.
  4. Mesurer les performances et l’accessibilité.
  5. Exporter une sauvegarde et préparer le retour arrière.
  6. Basculer les clés, domaines et canaux externes de façon contrôlée.

Après la mise en ligne

Décidez si l’environnement reste nécessaire. S’il est conservé, réinitialisez les données, réduisez les accès et maintenez-le. Sinon, sauvegardez les éléments utiles, révoquez les secrets, supprimez les ressources et vérifiez que le DNS ne pointe plus vers un service abandonné.

Le contrôle trimestriel

Inventoriez les sous-domaines, certificats et hébergements temporaires. Recherchez les environnements sans propriétaire ou modifiés depuis plusieurs mois. Les préproductions naissent comme outils temporaires et deviennent souvent des systèmes permanents sans budget de maintenance.

Une bonne préproduction ressemble suffisamment à la production pour révéler les problèmes, mais reste séparée afin qu’un test ne puisse pas toucher les vraies données et utilisateurs.

Article informatif. Les obligations et caractéristiques des services peuvent évoluer : vérifiez les sources officielles et faites valider les situations complexes par un professionnel compétent.

Sources et ressources

La rédaction

La rédaction de Numeora produit des contenus pratiques, vérifiés et accessibles aux professionnels.