guide

Sécuriser Odoo : désactiver la page /website/info exposée par défaut

Odoo publie par défaut une page publique qui liste toutes vos applications installées. Ce que /website/info expose, pourquoi c'est un risque, et comment la désactiver en quelques minutes.

Samuel Cardoso · 10 août 2026 · 4 min de lecture

Par défaut, chaque site Odoo publie une page accessible à tous, sans authentification, à l'adresse /website/info. Elle liste l'intégralité des applications installées sur votre instance. Beaucoup d'entreprises ignorent son existence. C'est pourtant une fuite d'information qui se ferme en quelques minutes. Voici ce qu'elle expose, pourquoi c'est un risque, et comment la désactiver proprement.

Ce que la page /website/info révèle

Rendez-vous sur votre-domaine/website/info (ou la variante linguistique /fr/website/info). Sans aucun mot de passe, la page affiche :

  • La liste complète des applications installées : ventes, comptabilité, CRM, e-commerce, RH, paie, projet, etc.
  • Vos modules spécifiques et connecteurs : intégrations sur mesure, connecteurs bancaires ou fiscaux, applications métiers internes.
  • Les localisations activées : plans comptables et paquets pays (Suisse, Portugal, Allemagne…), qui trahissent vos marchés et vos obligations réglementaires.

Pourquoi c'est un risque de sécurité

Cette page relève de la catégorie « divulgation d'informations » (information disclosure). Prise isolément, elle ne donne pas d'accès. Mais elle offre à un attaquant une cartographie précieuse :

  • Surface d'attaque : connaître chaque module installé permet de cibler les vulnérabilités connues (CVE) propres à ces modules plutôt que de tâtonner.
  • Priorisation des attaques : la présence d'un module de paiement, de messagerie ou d'un connecteur externe oriente l'attaquant vers les points les plus sensibles.
  • Intelligence concurrentielle : vos concurrents apprennent gratuitement quels outils vous utilisez, quels marchés vous servez et une partie de votre organisation interne.

Le principe de sécurité en jeu est simple : ne divulguer que ce qui est strictement nécessaire. Une page publique qui inventorie votre système va à l'encontre de ce principe.

Vérifier si votre instance est exposée

Ouvrez un navigateur en navigation privée, pour ne pas être authentifié, et visitez https://votre-domaine/website/info. Si une page « Applications installées » s'affiche, votre instance est exposée. Testez aussi les variantes linguistiques comme /fr/website/info et /en/website/info.

Comment désactiver la page (3 méthodes)

Choisissez selon votre profil. Les deux premières se font dans Odoo ; la troisième, au niveau du serveur, est la plus robuste.

MéthodePour quiRobustesse
Vue technique désactivéeAdministrateur OdooBonne
Éditeur de site (Personnaliser)Sans compétence techniqueVariable selon la version
Blocage reverse proxyHébergeur / DevOpsMaximale

Méthode 1 — Désactiver la vue dans Odoo

  1. Activez le mode développeur (Paramètres > Général > Outils développeur).
  2. Allez dans Paramètres > Technique > Interface utilisateur > Vues.
  3. Recherchez la vue website.website_info (ou « Show Website Info »).
  4. Ouvrez-la et décochez la case Actif pour l'archiver.

La page renvoie alors une erreur au lieu d'exposer vos modules. Inconvénient : une mise à jour de module peut réactiver la vue ; vérifiez après chaque montée de version.

Méthode 2 — Depuis l'éditeur de site

Sur certaines versions, ouvrez le site en mode édition, onglet Personnaliser, puis désactivez l'option Informations Odoo. Pratique sans compétence technique, mais l'option n'existe pas dans toutes les versions.

Méthode 3 — Bloquer au niveau du reverse proxy (recommandé)

La méthode la plus fiable consiste à renvoyer une erreur 404 avant même qu'Odoo ne traite la requête. Elle survit aux mises à jour et couvre toutes les variantes d'URL.

  • Nginx : ajoutez un bloc location ~ /website/info { return 404; } dans la configuration de votre site, puis rechargez Nginx.
  • Apache : bloquez le chemin /website/info et ses variantes linguistiques pour renvoyer une erreur 404 (règle de réécriture ou directive <Location>).

Rechargez la configuration du serveur, puis re-testez l'URL : vous devez obtenir une page 404.

Aller plus loin : durcir votre Odoo

La page /website/info n'est qu'un maillon. Un durcissement sérieux couvre aussi :

  • Le gestionnaire de base de données : coupez l'accès public à /web/database/manager avec list_db = False et un admin_passwd fort dans odoo.conf.
  • Le mode développeur : jamais laissé actif en production.
  • L'authentification à deux facteurs pour tous les comptes internes.
  • Les mises à jour de sécurité appliquées régulièrement, idéalement dans le cadre d'une maintenance managée.

Besoin d'un Odoo verrouillé et à jour ?

Nous déployons et exploitons des instances Odoo durcies, hébergées en Suisse, avec les mises à jour de sécurité appliquées en continu. Si vous préférez ne pas gérer l'infrastructure, notre back-office externalisé opère votre Odoo pour vous. Prenez rendez-vous pour un audit technologique gratuit : nous vérifions l'exposition de votre instance et vous remettons un plan de durcissement.

SC
Samuel Cardoso Intégrateur Odoo certifié
Articles similaires
CONTINUEZ VOTRE LECTURE

Prêt à passer à l'action ?

Découvrez comment nos solutions peuvent transformer vos opérations.