Panier : hébergement 4,99 €/mois. Total : 12,47 € — SiteLock activé, backup quotidien premium, certificat SSL « pro ». Décocher ? Flèches rouges « votre site sans protection ». Ce n'est pas de la sécurité optimale : c'est souvent un tunnel de conversion où la peur vend des options redondantes ou gratuites ailleurs.
Les hébergeurs mutualisés monétisent la sécurité via des add-ons : WAF basique, scan malware, SSL payant, backup étendu. Certaines protections sont utiles pour des équipes non techniques ; d'autres doublonnent Cloudflare, Let's Encrypt ou une politique de sauvegarde déjà en place. Cette enquête vous aide à distinguer les deux avant de valider le panier.
Cartographie des add-ons sécurité
| Add-on | Utilité réelle | Alternative |
|---|---|---|
| WAF hébergeur | PME sans CDN | Cloudflare, Fail2ban sur VPS |
| Scan malware | Mutualisé non patché | Mises à jour + surveillance intégrité |
| SSL premium | Cas EV ou panel legacy | Let's Encrypt |
| Backup premium | Rétention longue | Restic + stockage objet |
| « Protection IP » | Formulation marketing floue | Pare-feu cloud documenté |
Avant le checkout, listez vos couches de sécurité existantes. Un add-on utile comble un trou prouvé — pas une case peur cochée par défaut.
Signaux d'upsell agressif
Plusieurs indices révèlent un modèle orienté peur plutôt que protection mesurée.
Options pré-cochées au renouvellement automatique. SSL payant alors que Let's Encrypt est disponible gratuitement sur le même panel. WAF facturé sans logs exploitables pour diagnostiquer un faux positif. Bundle « sécurité » non détaillé ligne par ligne — impossible de savoir ce que vous payez réellement.
Payer deux fois la même couche (hébergeur + service externe) est l'erreur silencieuse des PME.
Construire votre propre stack avant le checkout
Avant d'accepter un bundle « sécurité tout-en-un », listez ce que vous avez déjà : CDN gratuit, certificat Let's Encrypt, Fail2ban sur VPS, sauvegardes Restic vers stockage objet. Chaque ligne du panier doit combler un trou que cette stack ne couvre pas.
Pour un WordPress standard, les mises à jour automatiques, un WAF Cloudflare gratuit et des backups testés trimestriellement couvrent souvent le risque réel — sans SiteLock ni SSL payant. Pour une boutique avec données carte (déléguées à Stripe), l'addon malware mutualisé ne remplace ni PCI-DSS ni durcissement applicatif.
Demandez au support ce que couvre exactement chaque addon : logs WAF exportables ? restore backup en un clic ? support 24 h en cas d'incident ? Sans réponse écrite, considérez la ligne comme marketing pur.
Le sommet : la peur est une ligne de facture
Décider et avancer sans angle mort
Passez le checkout à blanc et notez le total sans aucune option cochée — c'est votre référence. Comparez avec une stack équivalente que vous construiriez vous-même : Let's Encrypt, Cloudflare gratuit, sauvegardes Restic vers stockage objet. Si l'écart ne se justifie pas par un gain mesurable, décochez. Croisez avec l'enquête anti-DDoS et les sauvegardes incluses, puis comparez les hébergeurs via notre annuaire.
Questions fréquentes
Les options sécurité au checkout sont-elles obligatoires ?
Rarement contractuellement, mais souvent pré-cochées. Décochez et comparez avec Let's Encrypt, Cloudflare gratuit et sauvegardes autogérées avant de payer une couche en double.
Un WAF hébergeur remplace-t-il Cloudflare ?
Recouvrement partiel fréquent. Si vous avez déjà un WAF externe, vérifiez règles, logs et coût annuel — l'option hébergeur peut être purement redondante.
Faut-il payer le SSL « premium » ?
Non pour un site public standard. Premium utile pour EV, panels legacy ou support renouvellement garanti — pas pour un certificat Let's Encrypt standard.
Comment arbitrer backup premium vs inclus ?
Comparez rétention, restauration self-service et fréquence. Premium se justifie si l'inclus ne couvre que sept jours sans restauration granulaire.
Total panier > 2× prix affiché ? Auditez les cases cochées — pas la landing « à partir de ».
