{"id":1981,"date":"2012-02-16T02:23:23","date_gmt":"2012-02-16T01:23:23","guid":{"rendered":"https:\/\/www.creativejuiz.fr\/blog\/?p=1981"},"modified":"2015-01-18T16:13:52","modified_gmt":"2015-01-18T15:13:52","slug":"dossier-wordpress-plugins-ameliorer-securite","status":"publish","type":"post","link":"https:\/\/www.creativejuiz.fr\/blog\/wordpress\/dossier-wordpress-plugins-ameliorer-securite","title":{"rendered":"Dossier WordPress &#8211; Quelques plugins pour am\u00e9liorer la s\u00e9curit\u00e9 de WordPress"},"content":{"rendered":"<p>Notre dossier WordPress sur le sujet de la s\u00e9curit\u00e9 continue. Nous allons voir que certains plugins, vraiment l\u00e9gers, peuvent permettre de s\u00e9curiser assez efficacement votre site contre certaines techniques de piratage. Cependant, les plugins sont paradoxalement une des premi\u00e8res cause de vuln\u00e9rabilit\u00e9 de votre site WordPress.<!--more--><\/p>\n<p>Notre premier plugin va donc nous permettre de contr\u00f4ler la s\u00e9curit\u00e9 des autres plugins, si ceux-ci ont d\u00e9j\u00e0 \u00e9t\u00e9 analys\u00e9s, bien entendu.<\/p>\n<h2>V\u00e9rifier la s\u00e9curit\u00e9 des plugins de s\u00e9curit\u00e9&#8230;<\/h2>\n<p class=\"center\"><img decoding=\"async\" src=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/wpsc-boiteaweb.jpg\" alt=\"\" title=\"\" width=\"590\" height=\"195\" class=\"aligncenter size-full wp-image-2017\" srcset=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/wpsc-boiteaweb.jpg 590w, https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/wpsc-boiteaweb-300x99.jpg 300w\" sizes=\"(max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Je ne peux que vous inviter \u00e0 visiter le site de <a href=\"http:\/\/boiteaweb.fr\">Bo\u00eete \u00e0 Web<\/a> et \u00e9ventuellement installer le plugin de contr\u00f4le de s\u00e9curit\u00e9 des autres plugins <a href=\"http:\/\/www.boiteaweb.fr\/baw-wordpress-plugin-security-checker-2725.html\" lang=\"en\">WordPress Plugin Security Checker<\/a>.<\/p>\n<p>Ce plugin met en relation votre installation de plugins \u00e0 la base de donn\u00e9es des plugins analys\u00e9s par Julio Potier, consultant en s\u00e9curit\u00e9 web. Vous pourrez ainsi savoir si vos plugins install\u00e9s sont s\u00e9curis\u00e9s, et, \u00e0 d\u00e9faut, en demander une analyse.<\/p>\n<h2>Limiter le nombre de tentatives de connexion<\/h2>\n<p class=\"center\"><img decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2012\/02\/login-lockdown-security.jpg\" alt=\"\" title=\"\" width=\"590\" height=\"195\" class=\"aligncenter size-full wp-image-2016\" srcset=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/login-lockdown-security.jpg 590w, https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/login-lockdown-security-300x99.jpg 300w\" sizes=\"(max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Le plugin <a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/login-lockdown\/\">Login Lockdown<\/a> permet de limiter le nombre de tentatives de connexion d&rsquo;une m\u00eame adresse IP sur un certain laps de temps. Le but de ce plugin est de limiter les attaques par force brute.<br \/>\nCette technique consiste \u00e0 tester toutes les cl\u00e9s possibles, jusqu&rsquo;\u00e0 trouver la bonne. C&rsquo;est une technique longue qui peut n\u00e9cessiter des heures, jours, voire des ann\u00e9es pour trouver votre mot de passe. Cette m\u00e9thode est souvent facilit\u00e9 par l&rsquo;utilisation d&rsquo;un dictionnaire (de noms ou mots de passe communs).<br \/>\nD&rsquo;o\u00f9 l&rsquo;int\u00e9r\u00eat d&rsquo;avoir un mot de passe complexe.<\/p>\n<h2>Authentification forte<\/h2>\n<p class=\"center\"><img decoding=\"async\" src=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/more-secure-login.jpg\" alt=\"\" title=\"\" width=\"590\" height=\"195\" class=\"aligncenter size-full wp-image-2018\" srcset=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/more-secure-login.jpg 590w, https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/02\/more-secure-login-300x99.jpg 300w\" sizes=\"(max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Le plugin <a lang=\"en\" href=\"http:\/\/www.boiteaweb.fr\/baw-more-secure-login-3212.html\">BAW More Secure Login<\/a> permet d&rsquo;ajouter un second facteur de s\u00e9curit\u00e9 (en plus de votre mot de passe) lors de l&rsquo;identification d&rsquo;un utilisateur. Ce second facteur n&rsquo;est pas stock\u00e9 en base de donn\u00e9 et doit \u00eatre imprim\u00e9 par vos soins. Il a la forme d&rsquo;un tableau avec 64 codes. Chacun des codes peut vous \u00eatre demand\u00e9 de mani\u00e8re al\u00e9atoire lors de l&rsquo;authentification \u00e0 l&rsquo;interface d&rsquo;administration.<br \/>\nCette carte est renouvelable \u00e0 chaque changement de mot de passe. Il est donc recommand\u00e9 de changer r\u00e9guli\u00e8rement de mot de passe et de carte pour optimiser la s\u00e9curit\u00e9 de la connexion \u00e0 l&rsquo;interface d&rsquo;administration de votre site.<\/p>\n<p>Pour plus de d\u00e9tails je vous invite \u00e0 lire la page d\u00e9di\u00e9e \u00e0 ce plugin : <a href=\"http:\/\/www.boiteaweb.fr\/baw-more-secure-login-3212.html\">Boite \u00e0 Web &#8211; <em lang=\"en\">More Secure Login<\/em><\/a><\/p>\n<h2>Ajouter une identification HTTP<\/h2>\n<p class=\"center\"><img decoding=\"async\" src=\"\/blog\/wp-content\/uploads\/2012\/01\/authentification-http.jpg\" alt=\"\" title=\"\" width=\"590\" height=\"195\" class=\"aligncenter size-full wp-image-1842\" srcset=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/01\/authentification-http.jpg 590w, https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/01\/authentification-http-300x99.jpg 300w\" sizes=\"(max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Gr\u00e2ce au plugin <a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/askapache-password-protect\/\">AskApache Password Protect<\/a>, il est possible de rajouter une identification HTTP \u00e0 l&rsquo;interface d&rsquo;administration, avant m\u00eame d&rsquo;arriver sur l&rsquo;interface de connexion de WordPress. Cette solution un peu trop contraignante pour certains (demande une double authentification) n&rsquo;a pas grand succ\u00e8s, mais c&rsquo;est pourtant une bonne solution de s\u00e9curit\u00e9.<\/p>\n<h2>WP AntiVirus<\/h2>\n<p><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wpantivirus.com\/\" hreflang=\"en\" lang=\"en\">WP AntiVirus<\/a> vous permet, entre autre, de scanner votre th\u00e8me courant afin d&rsquo;y d\u00e9celer les failles courantes.<br \/>\nIl surveille les injections malveillantes et vous met en garde contre d&rsquo;\u00e9ventuelles attaques.<br \/>\nCe plugin scan des contenus classiques, il est donc \u00e9vident qu&rsquo;il risque de louper certaines choses \u00e0 peine cach\u00e9e. Pour plus d&rsquo;informations sur le fonctionnement de ce plugin, je vous invite \u00e0 lire l&rsquo;<a href=\"http:\/\/baw.li\/tac\" title=\"S\u00e9curit\u00e9 Web - plugin WordPress TAC et limitations\">article de Julio au sujet du plugin TAC<\/a>, un outil similaire \u00e0 WP AntiVirus.<\/p>\n<h2>BulletProof Security<\/h2>\n<p>Le plugin <a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/bulletproof-security\/\">BulletProof Security<\/a> est un outil tr\u00e8s complet qui vous permet de v\u00e9rifier les failles de type : XSS, RFI, CRLF, CSRF, Base64, Code Injection and SQL Injection (<a href=\"http:\/\/secu.boiteaweb.fr\/mylab\/glossaire\/\" title=\"Le glossaire sur la s\u00e9curit\u00e9 par Boite \u00e0 Web\">Glossaire<\/a>).<\/p>\n<p>Je vous invite \u00e0 en lire <a hreflang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/bulletproof-security\/\">la pr\u00e9sentation sur le site de WordPress.org<\/a>.<\/p>\n<h2>WP Security Scan<\/h2>\n<p class=\"center\"><img decoding=\"async\" class=\"aligncenter size-full wp-image-1846\" width=\"590\" height=\"195\" title=\"\" alt=\"\" src=\"\/blog\/wp-content\/uploads\/2012\/01\/wp-security-admin-tools.jpg\" srcset=\"https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/01\/wp-security-admin-tools.jpg 590w, https:\/\/www.creativejuiz.fr\/blog\/wp-content\/uploads\/2012\/01\/wp-security-admin-tools-300x99.jpg 300w\" sizes=\"(max-width: 590px) 100vw, 590px\" \/><\/p>\n<p>Le plugin <a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/wp-security-scan\/\">WP Security Scan<\/a> vous permet de cr\u00e9er un backup de votre base de donn\u00e9es, de changer le pr\u00e9fixe des tables de donn\u00e9es de WordPress, de contr\u00f4ler la pr\u00e9sence de fichier <code>.htaccess<\/code> dans certains dossiers, etc.<\/p>\n<h2>Et bien d&rsquo;autres&#8230;<\/h2>\n<p>&#8230; comme :<\/p>\n<ul>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/exploit-scanner\/\">Exploit Scanner<\/a> &#8211; Scan votre installation (fichiers et bases de donn\u00e9es) \u00e0 la recherche de signes suspicieux<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/ultimate-security-checker\/\">Ultimate Security Checker<\/a> &#8211; Scan votre installation \u00e0 la recherche de failles d\u00e9j\u00e0 test\u00e9es<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/chap-secure-login\/\">Chap Secure Login<\/a> &#8211; Permet de vous identifier sans transmettre en clair votre mot de passe<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/one-time-password\/\">One-Time Password<\/a> &#8211; Permet une connexion \u00e0 votre admin avec un mot de passe \u00e0 usage unique<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/user-role-editor\/\">User Role Editor<\/a> &#8211; Permet de changer les capacit\u00e9s d&rsquo;un r\u00f4le utilisateur<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/backwpup\/\">BackWPUp<\/a> &#8211; Permet de faire des backups de vos donn\u00e9es<\/li>\n<li><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/audit-trail\/\">Audit Trail<\/a> &#8211; Permet de conna\u00eetre les derni\u00e8res actions des utilisateurs dans l&rsquo;admin<\/li>\n<li><del datetime=\"2012-02-21\"><a hreflang=\"en\" lang=\"en\" href=\"http:\/\/wordpress.org\/extend\/plugins\/wordpress-firewall-2\/\">WordPress Firewall 2<\/a> &#8211; Analyse les requ\u00eates pour stopper les attaques les plus \u00e9videntes<\/del><ins datetime=\"2012-02-21\">Attention, faille de s\u00e9curit\u00e9 d\u00e9tect\u00e9e par <a href=\"http:\/\/www.boiteaweb.fr\/wordpress-firewall-v1-3-3269.html\" title=\"Analyse de Julio, consultant en s\u00e9curit\u00e9 Web.\">Boite \u00e0 Web<\/a>.<\/ins><\/li>\n<\/ul>\n<p>Cette liste est extraite des <a href=\"http:\/\/www.slideshare.net\/Boiteaweb\/wordpress-et-la-scurit-des-plugins\" title=\"Slides sur le site de Slideshare\">slides de Julio Potier<\/a>.<\/p>\n<h2>Ok mais pas trop&#8230;<\/h2>\n<p>Il est important d&rsquo;essayer d&rsquo;installer des plugins compl\u00e9mentaires. Pour ma part, j&rsquo;ai un plugin qui me permet de g\u00e9rer des backups, un autre qui m&rsquo;a permis de contr\u00f4ler mon installation actuelle (th\u00e8me, base de donn\u00e9es, etc.) que j&rsquo;ai d\u00e9j\u00e0 d\u00e9sinstall\u00e9 puisque mon installation n&rsquo;a pas pr\u00e9vu de bouger, et un qui est \u00e0 l&rsquo;aff\u00fbt des diff\u00e9rentes failles classiques.<\/p>\n<div class=\"tdm\">\n<h2><a href=\"\/blog\/tutoriels\/wordpress-securisez-votre-site-grace-a-quelques-astuces\">Sommaire du dossier<\/a><\/h2>\n<ol>\n<li><a href=\"\/blog\/wordpress\/wordpress-conseils-securite-bien-debuter-entretenir-son-site\">Conseils de s\u00e9curit\u00e9 pour bien d\u00e9buter<\/a><\/li>\n<li><span class=\"current\">Quelques plugins pour am\u00e9liorer la s\u00e9curit\u00e9 de WordPress<\/span><\/li>\n<li><a href=\"\/blog\/wordpress\/dossier-ameliorer-securite-wordpress-hooks\">Am\u00e9liorer la s\u00e9curit\u00e9 de WordPress avec quelques hooks<\/a><\/li>\n<li><a href=\"\/blog\/wordpress\/dossier-securiser-wordpress-fichier-htaccess\">S\u00e9curiser davantage WordPress avec le fichier .htaccess<\/a><\/li>\n<\/ol>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Notre dossier WordPress sur le sujet de la s\u00e9curit\u00e9 continue. Nous allons voir que certains plugins, vraiment l\u00e9gers, peuvent permettre de s\u00e9curiser assez efficacement votre site contre certaines techniques de piratage. Cependant, les plugins sont paradoxalement une des premi\u00e8res cause de vuln\u00e9rabilit\u00e9 de votre site WordPress.<\/p>\n","protected":false},"author":4,"featured_media":2023,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_bluesky_dont_syndicate":"","_bluesky_syndication_accounts":"","_bluesky_syndication_text":"","footnotes":""},"categories":[13],"tags":[51,395,684],"coauthors":[597],"class_list":["post-1981","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wordpress","tag-plugin","tag-securite","tag-wordpress"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/posts\/1981","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/comments?post=1981"}],"version-history":[{"count":0,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/posts\/1981\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/media\/2023"}],"wp:attachment":[{"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/media?parent=1981"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/categories?post=1981"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/tags?post=1981"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.creativejuiz.fr\/blog\/wp-json\/wp\/v2\/coauthors?post=1981"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}