---
title: "Sécurité et piratage : bonnes pratiques"
weight: 150
description: "Que faire si votre Dolibarr est piraté, et comment prévenir les intrusions : guide complet de sécurité."
---

# Sécurité Dolibarr

## Configuration de base

Quelques remarques par rapport à un Dolibarr « neuf » :

![Activez la collecte de tous les évènements de sécurité](screenshots/securite-evenements-1.png)

![Activez la collecte de tous les évènements de sécurité](screenshots/securite-evenements-2.png)

### Clé SECURITY HASH ALGO

La clé de configuration `MAIN_SECURITY_HASH_ALGO` devrait être à `password_hash` mais en modifiant cette clé, tous les mots de passe ne seront plus valables. Il ne nous est donc pas possible de faire une mise à jour automatique de cette configuration.

Pour passer manuellement à ce niveau de sécurité, vous devez suivre les étapes suivantes :

- Aller sur Accueil > Configuration > Divers et ajoutez une constante (ou mettez-la à jour si elle existe déjà) `MAIN_SECURITY_HASH_ALGO` et mettez la valeur `password_hash`
- Dans la même session (surtout ne vous déconnectez pas), allez sur votre fiche utilisateur et modifiez votre mot de passe. C'est absolument indispensable.
- Puis faites une régénération de tous les mots de passe de tous les utilisateurs. Si vous ne réalisez pas cette opération, ils ne pourront pas se connecter.

## Que faire en cas de Dolibarr piraté ?

> **Note :** Cette section est en cours de rédaction.

Attention, on ne rigole pas. Cette page n'est pas là pour vous faire peur mais plutôt pour collecter au fil de l'eau toutes les bonnes idées et remarques sur ce sujet.

Un pirate doué pourrait s'introduire sans trop laisser de traces, modifier le RIB de votre compte bancaire et envoyer vos factures à vos clients avec son RIB. Le temps que vous vous rendiez compte du problème (généralement 1 à 2 mois, le temps de relancer les clients), vous serez alors dans le cas classique de l'arnaque aux faux RIB. Cela n'arrive pas qu'aux autres : [https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fraude-au-virement-ou-au-faux-rib](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/que-faire-en-cas-de-fraude-au-virement-ou-au-faux-rib)

S'il est un peu moins « spécialiste Dolibarr », vous piquer les identifiants et mots de passe de votre compte mail sera déjà un beau trophée.

### La priorité absolue : rendre votre Dolibarr inaccessible

- C'est plus facile à dire s'il est installé sur votre serveur dans l'entreprise ou chez vous : coupez la connexion Internet.
- Si c'est sur un hébergement dédié, stoppez le serveur web (Apache / Nginx). C'est brutal.
- Si c'est un hébergement mutualisé (OVH, o2switch...), connectez-vous en sFTP et renommez le dossier où se trouve votre Dolibarr, ou allez sur la console de gestion de votre hébergement pour désactiver votre site web.

C'est d'autant plus urgent que votre Dolibarr est ancien. Ne laissez pas un Dolibarr en ligne « à peu près réparé » s'il n'est pas sur une version actuelle ou juste précédente.

### Ensuite réfléchir et agir

Vous pourriez vous dire « le coup de feu est passé ». Oui mais non : n'allez pas dormir ou attendre lundi prochain pour passer à la suite.

### Analyser l'étendue des dégâts

Est-ce que ce n'est qu'une tentative de piratage ? Un simple message sur la page d'accueil ? Ou bien plus grave, avec création d'un compte administrateur et session ouverte ? Ou pire encore, un compte local système créé avec escalade de privilèges (l'horreur absolue : en ce cas, c'est une réinstallation totale du serveur qu'il faut prévoir, plus un audit sécurité de votre infrastructure pour vérifier s'il n'y a pas eu de contagion).

À cette étape, seul un expert sécurité et Dolibarr pourra vraiment faire une analyse réelle de la situation.

Dans tous les cas, il faudra consulter les journaux systèmes de votre serveur web (qui sont en dehors de Dolibarr) : **copiez-les** dès que possible pour éviter qu'ils ne soient effacés par une tâche planifiée de nettoyage des logs.

Avec ces logs, vous pourrez isoler les requêtes qui ont été réalisées et ainsi prendre la mesure de la réalité.

Exemple -- pas super grave, il n'a téléchargé que les drapeaux des pays (bon, ça serait étrange qu'il se soit arrêté en si bon chemin !) :

```
192.168.99.99 - - [20/Jun/2023:23:08:19 +0200] "GET /theme/common/flags/ax.png HTTP/1.1" 200 693
192.168.99.99 - - [20/Jun/2023:23:08:19 +0200] "GET /theme/common/flags/ky.png HTTP/1.1" 200 701
192.168.99.99 - - [20/Jun/2023:23:08:19 +0200] "GET /theme/common/flags/ck.png HTTP/1.1" 200 695
```

Autre exemple beaucoup plus critique : il a téléchargé le backup de votre base de données. Considérez en ce cas que vous êtes face à une fuite de données totale (voir le paragraphe RGPD ci-dessous).

```
192.168.99.99 - - [13/Apr/2023:12:24:17 +0200] "GET /document.php?modulepart=systemtools&attachment=1&file=backup%2Fmysqldump_dolibarr_13.0.5_202304131224.sql.gz HTTP/1.1" 200 6349611
```

### Mots de passe des utilisateurs Dolibarr

Certaines versions anciennes de Dolibarr stockaient « en clair » le mot de passe des utilisateurs. Il est donc absolument urgent et prioritaire d'informer vos collègues **par téléphone ou SMS** mais surtout **pas par mail** (imaginez que leur mot de passe mail est le même que le mot de passe Dolibarr). Expliquez-leur la situation et dites-leur de changer leur mot de passe si c'est le même sur leur boîte mail et autres services en ligne.

Et quand bien même votre Dolibarr récent stocke les mots de passe chiffrés, considérez-les comme compromis : le pirate a entre les mains le résultat du mot de passe chiffré et à l'aide de techniques récentes (et/ou de grosses capacités de calculs), il peut éventuellement découvrir votre mot de passe.

### Autres mots de passe stockés dans Dolibarr

Cette liste n'est pas exhaustive :

- **Le compte mail** (dans Accueil > Configuration > Emails) : remplacez de toute urgence le mot de passe de ce compte mail. Votre pirate peut utiliser ce compte mail pour envoyer du spam ou pire : par exemple envoyer des factures avec un faux RIB sous votre nom puisque envoyé avec votre vrai serveur mail.
- **Les comptes mails des utilisateurs** s'ils sont configurés pour envoyer/recevoir des mails dans Dolibarr avec leur compte.
- **Les services en ligne** configurés dans des modules complémentaires (ou dans les modules de base, par exemple le compte Stripe) : cela peut être un identifiant / mot de passe ou une clé d'API.

### Informations bancaires

Pensez à **vos** informations bancaires mais aussi à celles de vos clients / fournisseurs si vous stockez ces informations dans votre Dolibarr.

Vérifiez que ces informations n'ont pas été altérées sous peine de découvrir dans quelques mois que vous virez de l'argent sur le compte d'un pirate pensant payer votre fournisseur. Inversement, vos factures pourraient afficher les coordonnées bancaires de votre pirate à la place de votre RIB.

La meilleure solution dans ce cas est de faire un « diff » avec une sauvegarde de votre base de données précédant l'attaque.

### SPAM

L'objectif de l'attaquant était peut-être uniquement d'utiliser votre hébergement comme relais de spam. L'audit sécurité devra donc s'assurer qu'il n'y a pas d'outils qui ont été installés dans cette optique.

### Relais pour pirater un autre site

Il est également possible que l'objectif de l'attaquant était d'utiliser votre hébergement comme plate-forme pivot pour aller pirater un autre site. C'est d'autant plus vrai depuis qu'il y a des organisations qui refusent toute connexion entrante depuis certains pays. Les pirates de ces pays mettent donc en place des serveurs « rebonds » ; le vôtre est peut-être concerné.

### RGPD

Si le pirate a réussi à se connecter, vous devez sans aucun doute lancer les procédures ad-hoc conformément à la loi (le RGPD en l'occurrence) :

- [Notifier une violation de données personnelles (CNIL)](https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles)
- [Diffusion de données piratées : risques et précautions (CNIL)](https://www.cnil.fr/fr/diffusion-de-donnees-piratees-la-suite-dune-cyberattaque-quels-sont-les-risques-et-les-precautions)

## Que faire pour prévenir ?

Pour éviter le plus possible qu'une telle situation ne se reproduise :

- **Mettez à jour votre Dolibarr régulièrement** : lorsqu'un correctif de votre version est publié, installez-le sans attendre. Par exemple, si vous avez la version 16.0.4, installez la 16.0.5 dès qu'elle est publiée.
- **Mettez en place une réelle politique de sauvegardes** :
  - Si vous faites une facture par semaine, ce n'est pas la même chose que si vous en réalisez 100 par heure.
  - Posez-vous la question : je suis prêt à perdre 1h de travail, 4h, 8h, 1 semaine ?
- **Déportez vos sauvegardes** :
  - Sur un autre serveur via une technique de « get » et pas de « push ».
  - Vérifiez les sauvegardes, y compris restaurez-les pour vérifier qu'elles sont bien exploitables.
- **Installez des modules complémentaires dédiés à la sécurité** :
  - [DoliFence](https://www.dolistore.com/fr/modules/1437-DoliFence.html)
  - [TOTP 2FA Login](https://www.dolistore.com/fr/modules/1575-TOTP-2FA-Login---Filtre-de-pays.html)
  - [DoliSecu](https://www.dolistore.com/fr/modules/1816-DoliSecu.html)

Si vous avez accès à votre serveur Dolibarr, un certain nombre de mesures simples peuvent être prises :

- `chmod -w` ou utiliser tout dispositif de mise en lecture seule de toute l'arborescence du code de votre Dolibarr (htdocs). Vous ne pourrez plus mettre à jour ou installer des modules via l'interface web, mais au moins un pirate ne pourra pas non plus modifier / écrire des fichiers.
- `chown` des fichiers de l'arborescence web pour qu'ils soient lisibles par votre utilisateur serveur web mais pas modifiables.
