Pourquoi auditer un Drupal régulièrement
Un Drupal en production accumule progressivement de la dette technique invisible: modules contrib installés puis oubliés, hooks custom écrits sous pression sans benchmark, configurations cache jamais auditées, droits d'accès empilés, patchs sécurité décalés. Sans audit régulier (idéalement annuel), cette dette se transforme en risques opérationnels: performance dégradée (Lighthouse 38 alors que tout le monde croit que 'tout va bien'), vulnérabilités sécurité non patchées (Drupalgeddon-like), SEO en chute progressive non détectée, accessibilité RGAA non conforme (risque légal sur sites publics LU), incompatibilités progressives avec les versions Drupal récentes. L'audit n'est pas un luxe — c'est une hygiène opérationnelle minimum sur un actif digital majeur.
Notre méthode d'audit en 6 volets
Volet 1 - Code custom: audit des modules custom et du thème (qualité du code, hooks coûteux, requêtes BDD inefficaces, conformité Drupal coding standards), dette technique chiffrée (jours de refactoring estimés). Volet 2 - Modules contrib: inventaire complet, audit poids/perf de chaque module (XHProf), identification des modules abandonnés (dernier commit > 18 mois), modules redondants ou remplaçables. Volet 3 - Performance: Lighthouse mobile/desktop sur 5 templates clés, profiling PHP (XHProf ou Blackfire), audit chaîne de cache (Internal Page Cache, Dynamic, BigPipe, Redis), audit BDD (slow query log, requêtes inefficaces, index manquants). Volet 4 - Sécurité: check des patchs Drupal Security en retard, audit modules contrib vulnérables (PHPCS Security Audit), audit paramètres serveur (TLS, headers HTTP, droits fichiers), OWASP Top 10, audit comptes utilisateurs et droits. Volet 5 - SEO: configuration Pathauto, Metatag, XML Sitemap, Schema.org Metatag, Hreflang, Core Web Vitals, balisage Hn, données structurées validées. Volet 6 - Accessibilité: conformité WCAG 2.1 AA (sites privés) ou RGAA 4.1 (sites publics LU), audit Lighthouse Accessibility + audit manuel avec lecteur d'écran (NVDA/JAWS) sur templates clés. Livrable: PDF 40-80 pages avec exécutif 1 page pour direction.
Cas d'usage: audit pré-acquisition, pré-refonte, pré-migration
Trois cas d'usage où notre audit Drupal est particulièrement adapté. (1) Pré-acquisition: vous rachetez une entreprise dont le digital est un actif. Notre audit Drupal documente l'état réel du site (dette technique chiffrée en jours/k€, risques sécurité, conformité RGPD/RGAA), pour intégrer ces éléments dans la négociation et la due diligence. NDA standard, posture de conseil expérimentée. (2) Pré-refonte: avant de refondre votre Drupal, l'audit identifie ce qui mérite d'être préservé (modules custom solides, intégrations API métier) vs ce qui doit être réécrit (modules custom obsolètes, hooks redondants). Permet de chiffrer précisément le coût de la refonte et d'éviter les mauvaises surprises mid-projet. (3) Pré-migration D7/D8 → D10/D11: audit spécifique qui inventorie les modules custom à porter (effort par module), modules contrib portables tel quel vs à substituer, contenus à migrer avec leurs spécificités, redirections SEO à prévoir. Permet un devis ferme de migration.