Sécuriser Odoo : désactiver la page /website/info exposée par défaut
Odoo publie par défaut une page publique qui liste toutes vos applications installées. Ce que /website/info expose, pourquoi c'est un risque, et comment la désactiver en quelques minutes.
Par défaut, chaque site Odoo publie une page accessible à tous, sans authentification, à l'adresse /website/info. Elle liste l'intégralité des applications installées sur votre instance. Beaucoup d'entreprises ignorent son existence. C'est pourtant une fuite d'information qui se ferme en quelques minutes. Voici ce qu'elle expose, pourquoi c'est un risque, et comment la désactiver proprement.
Ce que la page /website/info révèle
Rendez-vous sur votre-domaine/website/info (ou la variante linguistique /fr/website/info). Sans aucun mot de passe, la page affiche :
- La liste complète des applications installées : ventes, comptabilité, CRM, e-commerce, RH, paie, projet, etc.
- Vos modules spécifiques et connecteurs : intégrations sur mesure, connecteurs bancaires ou fiscaux, applications métiers internes.
- Les localisations activées : plans comptables et paquets pays (Suisse, Portugal, Allemagne…), qui trahissent vos marchés et vos obligations réglementaires.
Pourquoi c'est un risque de sécurité
Cette page relève de la catégorie « divulgation d'informations » (information disclosure). Prise isolément, elle ne donne pas d'accès. Mais elle offre à un attaquant une cartographie précieuse :
- Surface d'attaque : connaître chaque module installé permet de cibler les vulnérabilités connues (CVE) propres à ces modules plutôt que de tâtonner.
- Priorisation des attaques : la présence d'un module de paiement, de messagerie ou d'un connecteur externe oriente l'attaquant vers les points les plus sensibles.
- Intelligence concurrentielle : vos concurrents apprennent gratuitement quels outils vous utilisez, quels marchés vous servez et une partie de votre organisation interne.
Le principe de sécurité en jeu est simple : ne divulguer que ce qui est strictement nécessaire. Une page publique qui inventorie votre système va à l'encontre de ce principe.
Vérifier si votre instance est exposée
Ouvrez un navigateur en navigation privée, pour ne pas être authentifié, et visitez https://votre-domaine/website/info. Si une page « Applications installées » s'affiche, votre instance est exposée. Testez aussi les variantes linguistiques comme /fr/website/info et /en/website/info.
Comment désactiver la page (3 méthodes)
Choisissez selon votre profil. Les deux premières se font dans Odoo ; la troisième, au niveau du serveur, est la plus robuste.
| Méthode | Pour qui | Robustesse |
|---|---|---|
| Vue technique désactivée | Administrateur Odoo | Bonne |
| Éditeur de site (Personnaliser) | Sans compétence technique | Variable selon la version |
| Blocage reverse proxy | Hébergeur / DevOps | Maximale |
Méthode 1 — Désactiver la vue dans Odoo
- Activez le mode développeur (Paramètres > Général > Outils développeur).
- Allez dans Paramètres > Technique > Interface utilisateur > Vues.
- Recherchez la vue
website.website_info(ou « Show Website Info »). - Ouvrez-la et décochez la case Actif pour l'archiver.
La page renvoie alors une erreur au lieu d'exposer vos modules. Inconvénient : une mise à jour de module peut réactiver la vue ; vérifiez après chaque montée de version.
Méthode 2 — Depuis l'éditeur de site
Sur certaines versions, ouvrez le site en mode édition, onglet Personnaliser, puis désactivez l'option Informations Odoo. Pratique sans compétence technique, mais l'option n'existe pas dans toutes les versions.
Méthode 3 — Bloquer au niveau du reverse proxy (recommandé)
La méthode la plus fiable consiste à renvoyer une erreur 404 avant même qu'Odoo ne traite la requête. Elle survit aux mises à jour et couvre toutes les variantes d'URL.
- Nginx : ajoutez un bloc
location ~ /website/info { return 404; }dans la configuration de votre site, puis rechargez Nginx. - Apache : bloquez le chemin
/website/infoet ses variantes linguistiques pour renvoyer une erreur 404 (règle de réécriture ou directive<Location>).
Rechargez la configuration du serveur, puis re-testez l'URL : vous devez obtenir une page 404.
Aller plus loin : durcir votre Odoo
La page /website/info n'est qu'un maillon. Un durcissement sérieux couvre aussi :
- Le gestionnaire de base de données : coupez l'accès public à
/web/database/manageraveclist_db = Falseet unadmin_passwdfort dansodoo.conf. - Le mode développeur : jamais laissé actif en production.
- L'authentification à deux facteurs pour tous les comptes internes.
- Les mises à jour de sécurité appliquées régulièrement, idéalement dans le cadre d'une maintenance managée.
Besoin d'un Odoo verrouillé et à jour ?
Nous déployons et exploitons des instances Odoo durcies, hébergées en Suisse, avec les mises à jour de sécurité appliquées en continu. Si vous préférez ne pas gérer l'infrastructure, notre back-office externalisé opère votre Odoo pour vous. Prenez rendez-vous pour un audit technologique gratuit : nous vérifions l'exposition de votre instance et vous remettons un plan de durcissement.
Odoo pour les comptables : les nouveautés à connaître (et comment clôturer votre exercice)
Paiement direct sans fichier XML, fractionnement des écritures, IA qui liste les pièces manquantes : les évolutions comptables d'Odoo, expliquées pour les PME suisses, plus notre méthode de clôture annuelle.
Combien coûte Odoo en Suisse ? Prix des licences et de l'implémentation (2026)
Prix des licences Odoo, coût d'implémentation, budget total pour une PME suisse : le point complet et chiffré, sans langue de bois.
Odoo vs Bexio : quel logiciel de gestion pour votre PME suisse ?
Bexio séduit les petites structures, Odoo grandit avec vous. Comparatif honnête, tableau et prix pour choisir sans se tromper.
Prêt à passer à l'action ?
Découvrez comment nos solutions peuvent transformer vos opérations.