{"data":{"markdownRemark":{"html":"<p>Un de nos récents projets tourne sous Wordpress, un outil que nous n'utilisons pas si souvent, nous en avons donc profité pour faire quelques recherches et nous allons tenter ici de résumer comment sécuriser au mieux un site sous Wordpress en 2018.</p>\n<p>Il ne faut jamais oublier que la sécurité totale n'existe pas, néanmoins il est possible de se protéger suffisamment pour éviter la plupart des problèmes. Plus les attaquants potentiels seront mis en difficulté, moins ils insisteront pour vous attaquer.</p>\n<p>Plusieurs extensions ayant une tâche bien précise sont présentées, mais si vous voulez aller vite, l'extension <a href=\"https://fr.wordpress.org/plugins/all-in-one-wp-security-and-firewall/\">All In One WP security</a> peut presque tout gérer toute seule.</p>\n<p>Il y a de nombreuses choses à voir, alors comme le dit la chanson d'Electro Deluxe: <a href=\"https://www.youtube.com/watch?v=DE09dS8QLJI\">Let's go to work!</a></p>\n<h2>Backup</h2>\n<p>La première chose a considérer en matière de sécurité devrait être de mettre en place une solution de backup. Une sauvegarde régulière permet de restaurer le site à l'identique en un temps record en cas de piratage du site ou d'un problème technique. Dans certaines situations il est difficile voire impossible de récupérer les données, des heures ou même des années de travail pourraient ainsi être définitivement perdues. Il est malheureusement assez rare de n'avoir jamais perdu des données essentielles sur son propre ordinateur à cause d'un disque ou un système défectueux. C'est la même chose quand il s'agit de votre site, alors inutile de prendre des risques alors qu'il suffit de faire des sauvegardes régulières!</p>\n<p>Il existe de nombreuses solutions, gratuites et payantes, ayant toutes certains avantages/inconvénients. Il faut donc bien définir ses besoins et son budget afin de choisir la solution la plus adaptée.</p>\n<h3>Updraft Plus</h3>\n<p>Nous avons choisi <a href=\"https://fr.wordpress.org/plugins/updraftplus/\">Updraft Plus</a>, une extension dont la version gratuite est très appréciée par la communauté : elle est notée 4.8 / 5 et on compte plus d'un million d'installations actives au moment de la rédaction de cette article. Pas de doute, on va pouvoir lui faire confiance.</p>\n<p>Updraft Plus est simple d'utlisation et présente notamment l'avantage de pouvoir définir des sauvegardes planifiées enregistrées envoyées vers Dropbox, Google Drive, Amazon S3 (ou compatible), UpdraftVault, Cloud , DreamObjects, FTP, Openstack Swift et e-mail.</p>\n<p>Contrairement à d'autres solutions qui ne sauvegardent que la base de données, cette extension permet de sauvegarder l'ensemble du site: base de données, extensions, thèmes, etc.</p>\n<p><a\n    class=\"gatsby-resp-image-link\"\n    href=\"/static/f0dcc623a59304d1b6f14f7dba7c5bcb/f2cb1/updraft_home.png\"\n    style=\"display: block\"\n    target=\"_blank\"\n    rel=\"noopener\"\n  >\n    <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 970px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 58.02139037433155%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,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'); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"Updraft - Accueil\"\n        title=\"\"\n        src=\"/static/f0dcc623a59304d1b6f14f7dba7c5bcb/9435c/updraft_home.png\"\n        srcset=\"/static/f0dcc623a59304d1b6f14f7dba7c5bcb/02020/updraft_home.png 243w,\n/static/f0dcc623a59304d1b6f14f7dba7c5bcb/d40d9/updraft_home.png 485w,\n/static/f0dcc623a59304d1b6f14f7dba7c5bcb/9435c/updraft_home.png 970w,\n/static/f0dcc623a59304d1b6f14f7dba7c5bcb/f2cb1/updraft_home.png 1122w\"\n        sizes=\"(max-width: 970px) 100vw, 970px\"\n      />\n  </span>\n  </a></p>\n<p><a\n    class=\"gatsby-resp-image-link\"\n    href=\"/static/98506351a764e4d3bbdcb30b7fa15133/7b958/updraft_saves.png\"\n    style=\"display: block\"\n    target=\"_blank\"\n    rel=\"noopener\"\n  >\n    <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 970px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 36.086607858861264%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAABQAAAAHCAIAAACHqfpvAAAACXBIWXMAAA7EAAAOxAGVKw4bAAABFklEQVQY002PWU4DMRBE5/4X4AsugpByAX6iAGHEZLy1d7u9TCZ80pkkEk+lUlt2tcqDBMUYl0IILkBBrbVdqa1eRYa1lZtavw348OEUrDBphiBdhoAk5UuuvS9L6wv2Nbbf1C+hnnM7534pyyW3Nfc1tXWYuNwfT/vv+f0wkh9G0uljnI8To+E48S/yH2Z8jCEgIpXp7a7BGQOguYmzcjN4YbyyXtqgbJDGSx04WK4d+KSp1+Z1o9Q60DIFwIWMKZVSrHOcvk9nqRgX1jp6lxELogTNpE4Aydq0sYUVGGNyRgpTi2maZnaHFhFSwVLx7VM8ve7V84va7bjW3rmBAplyD2imlf89RuqU6CYktCFl73OMeeMPU9N9fD/xs2wAAAAASUVORK5CYII='); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"Updraft - Sauvegardes\"\n        title=\"\"\n        src=\"/static/98506351a764e4d3bbdcb30b7fa15133/9435c/updraft_saves.png\"\n        srcset=\"/static/98506351a764e4d3bbdcb30b7fa15133/02020/updraft_saves.png 243w,\n/static/98506351a764e4d3bbdcb30b7fa15133/d40d9/updraft_saves.png 485w,\n/static/98506351a764e4d3bbdcb30b7fa15133/9435c/updraft_saves.png 970w,\n/static/98506351a764e4d3bbdcb30b7fa15133/7b958/updraft_saves.png 1247w\"\n        sizes=\"(max-width: 970px) 100vw, 970px\"\n      />\n  </span>\n  </a></p>\n<p><a\n    class=\"gatsby-resp-image-link\"\n    href=\"/static/03b9c5214835fac90c7006da5d39e416/6fc51/updraft_storage.png\"\n    style=\"display: block\"\n    target=\"_blank\"\n    rel=\"noopener\"\n  >\n    <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 970px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 41.760491299897645%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,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'); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"Updraft - Stockage distant\"\n        title=\"\"\n        src=\"/static/03b9c5214835fac90c7006da5d39e416/9435c/updraft_storage.png\"\n        srcset=\"/static/03b9c5214835fac90c7006da5d39e416/02020/updraft_storage.png 243w,\n/static/03b9c5214835fac90c7006da5d39e416/d40d9/updraft_storage.png 485w,\n/static/03b9c5214835fac90c7006da5d39e416/9435c/updraft_storage.png 970w,\n/static/03b9c5214835fac90c7006da5d39e416/6fc51/updraft_storage.png 977w\"\n        sizes=\"(max-width: 970px) 100vw, 970px\"\n      />\n  </span>\n  </a></p>\n<p>Nous n’expliquerons pas en détail l'utilisation de cette extension, de nombreuses ressources le font très bien :</p>\n<ul>\n<li><a href=\"https://webmarketingtuto.com/blog/sauvegarder-site-wordpress/\">Sauvegarder son site wordpress et dormir l’esprit tranquille !</a></li>\n<li><a href=\"https://themeisle.com/blog/backup-a-wordpress-site-for-free/\">How to backup a WordPress site for free: step by step, using Updraft Plus</a></li>\n<li><a href=\"https://www.wpbeginner.com/plugins/how-to-backup-restore-your-wordpress-site-with-updraftplus/\">How to Backup &#x26; Restore WordPress Sites with UpdraftPlus</a></li>\n</ul>\n<h3>BackWPup</h3>\n<p><a href=\"https://fr.wordpress.org/plugins/backwpup/\">BackWPup</a> est une autre solution de backup très utilisée.</p>\n<p>Si vous préférez utiliser cette extension cet article va vous intéresser: <a href=\"https://wpformation.com/sauvegarder-wordpress-backwpup/\">Sauvegarder votre blog automatiquement</a></p>\n<h2>Maintenir son site à jour</h2>\n<p>Des mises à jour régulières permettent de se protéger contre les dernières failles de sécurité connues. Il est donc essentiel de maintenir Wordpress et l'ensemble des extensions à jour. (oui ça peut paraître trivial, mais c'est toujours mieux de le rappeler)</p>\n<h2>Sécuriser l'accès au site</h2>\n<p>Si vous ne voulez pas faciliter la tâche à d'éventuels pirates il faut sécuriser l'accès à l’administration du site. On évite ainsi au maximum les attaques par force brute, qui consistent à tester toutes les solutions possibles de mots de passe. C'est une attaque très courante car de nombreux sites sous Wordpress utilisent des paramètres par défaut.</p>\n<p>Actions:</p>\n<ul>\n<li>changer le nom d'administrateur par défaut(<em>admin</em>), et choisir un nom d'administrateur difficile à découvrir</li>\n<li>limiter l'utilisation du compte <em>administrateur</em> et créer un profil <em>éditeur</em> pour modifier le contenu</li>\n<li>limiter au maximum les privilèges des utilisateurs. Le codex (le manuel de Wordpress) a un article très complet à ce sujet: <a href=\"https://codex.wordpress.org/fr:R%C3%B4les_et_Capacit%C3%A9s\">Rôles et capacités</a></li>\n<li>changer le chemin vers la page de connexion : par défaut on accède à l'admin en ajoutant <em>/wp-admin</em> à l'URL du site, ou en accédant directement au fichier <em>/wp-login.php</em>. L'extension <a href=\"https://wordpress.org/plugins/wps-hide-login/\">WPS Hide Login</a> permet de faire ça très simplement. Une nouvelle option est présente dans les réglages afin de choisir une autre adresse vers la page de connexion, par exemple <em>/connexionadminsecurisee</em>. <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 970px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 6.319115323854661%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAABQAAAABCAIAAABR8BlyAAAACXBIWXMAAA7EAAAOxAGVKw4bAAAAMklEQVQI113JwQ0AIAgEQfuvEhI5DAcPOpD4dJ67y/2YWXdXlYioKADbyIcRJJO/KXMvfyI2uHHlfJgAAAAASUVORK5CYII='); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"WPS Hide Login\"\n        title=\"\"\n        src=\"/static/7f446b7055c48ee3f168dd1a9e82d457/9435c/wps_hide_login.png\"\n        srcset=\"/static/7f446b7055c48ee3f168dd1a9e82d457/02020/wps_hide_login.png 243w,\n/static/7f446b7055c48ee3f168dd1a9e82d457/d40d9/wps_hide_login.png 485w,\n/static/7f446b7055c48ee3f168dd1a9e82d457/9435c/wps_hide_login.png 970w,\n/static/7f446b7055c48ee3f168dd1a9e82d457/6095e/wps_hide_login.png 1266w\"\n        sizes=\"(max-width: 970px) 100vw, 970px\"\n      />\n  </span> Cette adresse sera maintenant le seul moyen d'accéder à l'administration et les pages par défaut renverront maintenant une erreur 404. Vous pouvez aussi utiliser une adresse du genre <em>/vOHJFoCrcIcz5</em> mais il ne faut pas oublier que le but est de s'en rappeler. L'extension <em>All In One WP Security</em> permet de faire la même chose mais sur notre installation elle ne fonctionne pas correctement. Nous supposons un conflit avec une autre extension ou le thème Jupiter utilisé mais nous avons manqué de temps pour en trouver la cause. Nous avons donc décidé d'utiliser <em>WPS Hide Login</em> qui fonctionne parfaitement.</li>\n<li>limiter le nombre de tentatives de connexion: par défaut Wordpress ne limite pas le nombre de tentatives d'accès, ce qui permet à un robot ou un pirate de tenter sa chance autant de fois que nécessaire pour se connecter à votre site. L'extension <em>All In One WP Security</em> permet de limiter le nombre de tests de connexions autorisés et de bloquer les adresses IP trop insistantes pendant un certain temps. Il permet donc de décourager ces attaques. L'extension <a href=\"https://wordpress.org/plugins/login-lockdown/\">Login Lockdown</a> est aussi très bien référencée.</li>\n<li>utiliser une authentification à 2 facteurs permet d'augmenter encore la sécurité de son site. Nous n'avons pas encore exploré ces solutions mais nous avons repéré 2 extensions permettant de mettre en place cette solution: - <a href=\"https://fr.wordpress.org/plugins/miniorange-2-factor-authentication/\">Google Authenticator – WordPress Two Factor Authentication (2FA)</a> - <a href=\"https://fr.wordpress.org/plugins/two-factor-authentication/\">Two Factor Authentication</a></li>\n</ul>\n<h2>Sécuriser la base données</h2>\n<p>Tous les champs de la base de données sont préfixés par Wordpress. Par défaut le préfixe est _wp__, les pirates le savent ce qui facilite encore une fois leur travail. Modifier ce préfixe dès l'installation permet de protéger un peu plus son site.</p>\n<p>Si le préfixe n'est pas défini à l'installation il est possible de le modifier par le biais d'une extension. C'est ce que nous avons fait grâce à <em>All In One WP Security</em>.</p>\n<p><a\n    class=\"gatsby-resp-image-link\"\n    href=\"/static/940e5cba49f201a94364103509fd65a4/ba6d6/aoi_prefixe_bdd.png\"\n    style=\"display: block\"\n    target=\"_blank\"\n    rel=\"noopener\"\n  >\n    <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 970px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 35.41125541125541%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAABQAAAAHCAIAAACHqfpvAAAACXBIWXMAAA7EAAAOxAGVKw4bAAAA2UlEQVQY04WQX2vCMBDA8/X3sEc/hB9im+heLPg0YaI0NqVbOhNtrknzp7HtQiObTJg/fnccB8dxhxjnhORF8al0AzWopvHnc/QuaP22ns8W2/ddskqS5RKn6RDp+7sizQ6SZDLPKpwy8lFlBPZY7HFoDvzQsxv5r6hi7ERLTqkBsEp5rbuoMYNzf7X2WiSE0EYH2rZ1zoVLuq4L4ccqFqOXznAFol8sK8qjkKe6KY8SpIZagrgAIyKGEEpKa6333hoTMnre0Ien7eQVP77spqs8rv2Hn1eH4W+AGY70GwfQ8gAAAABJRU5ErkJggg=='); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"All in one WP security - changer les préfixe de la base de données\"\n        title=\"\"\n        src=\"/static/940e5cba49f201a94364103509fd65a4/9435c/aoi_prefixe_bdd.png\"\n        srcset=\"/static/940e5cba49f201a94364103509fd65a4/02020/aoi_prefixe_bdd.png 243w,\n/static/940e5cba49f201a94364103509fd65a4/d40d9/aoi_prefixe_bdd.png 485w,\n/static/940e5cba49f201a94364103509fd65a4/9435c/aoi_prefixe_bdd.png 970w,\n/static/940e5cba49f201a94364103509fd65a4/ba6d6/aoi_prefixe_bdd.png 1155w\"\n        sizes=\"(max-width: 970px) 100vw, 970px\"\n      />\n  </span>\n  </a></p>\n<h2>Ajouter les clés secrètes</h2>\n<p>Si elles ne sont pas présentes dans le fichier wp-config.php il faut ajouter ces clés après les avoir générées ici: <a href=\"https://api.wordpress.org/secret-key/1.1/salt/\">https://api.wordpress.org/secret-key/1.1/salt/</a></p>\n<p>Un très bon article (en anglais) explique tout à leur sujet: <a href=\"https://www.wpbeginner.com/beginners-guide/what-why-and-hows-of-wordpress-security-keys/\">What, Why, and Hows of WordPress Security Keys</a></p>\n<h2>Cacher les fichiers et répertoires sensibles</h2>\n<p>Il est possible d'éditer le fichier <em>.htaccess</em> manuellement pour effectuer ces opérations:</p>\n<div class=\"gatsby-highlight\" data-language=\"apacheconf\"><pre class=\"language-apacheconf\"><code class=\"language-apacheconf\"><span class=\"token comment\"># Pour protéger le fichier wp-config via votre htaccess</span>\n<span class=\"token directive-block tag\"><span class=\"token directive-block tag\"><span class=\"token punctuation\">&lt;</span>Files</span><span class=\"token directive-block-parameter attr-value\"> wp-config.php</span><span class=\"token punctuation\">></span></span>  \n\t<span class=\"token directive-inline property\">order</span> <span class=\"token directive-inline property\">allow</span>,deny  \n\t<span class=\"token directive-inline property\">deny</span> from all  \n<span class=\"token directive-block tag\"><span class=\"token directive-block tag\"><span class=\"token punctuation\">&lt;/</span>Files</span><span class=\"token punctuation\">></span></span>\n\n<span class=\"token comment\"># Pour cacher les répertoires sensibles</span>\n<span class=\"token directive-inline property\">Options</span> All -Indexes\n\n<span class=\"token comment\"># Enfin pour protéger le fichier htaccess lui-même</span>\n<span class=\"token directive-block tag\"><span class=\"token directive-block tag\"><span class=\"token punctuation\">&lt;</span>Files</span><span class=\"token directive-block-parameter attr-value\"> .htaccess</span><span class=\"token punctuation\">></span></span>  \n\t<span class=\"token directive-inline property\">order</span> <span class=\"token directive-inline property\">allow</span>,deny  \n\t<span class=\"token directive-inline property\">deny</span> from all  \n<span class=\"token directive-block tag\"><span class=\"token directive-block tag\"><span class=\"token punctuation\">&lt;/</span>Files</span><span class=\"token punctuation\">></span></span></code></pre></div>\n<p>Bonne nouvelle, <em>All In One WP Security</em> en activant 2 options:</p>\n<ul>\n<li>Règles de base du pare-feu > Activer les règles de base du pare-feu</li>\n<li>Règles supplémentaires du pare-feu > Désactiver les vues Index</li>\n</ul>\n<p><a\n    class=\"gatsby-resp-image-link\"\n    href=\"/static/ba5b4e67f10841970e8ad3933e274533/843d0/aoi_base_parefeu.png\"\n    style=\"display: block\"\n    target=\"_blank\"\n    rel=\"noopener\"\n  >\n    <span\n    class=\"gatsby-resp-image-wrapper\"\n    style=\"position: relative; display: block; margin-left: auto; margin-right: auto;  max-width: 866px;\"\n  >\n    <span\n      class=\"gatsby-resp-image-background-image\"\n      style=\"padding-bottom: 25.519630484988454%; position: relative; bottom: 0; left: 0; background-image: url('data:image/png;base64,iVBORw0KGgoAAAANSUhEUgAAABQAAAAFCAIAAADKYVtkAAAACXBIWXMAAA7EAAAOxAGVKw4bAAAAoUlEQVQY042OvQ6CMACE+/7Po45gooFd0x1KTLH0/welldaKMXFg4EvulrtcDiilCCGUMcooHdg8zymlGONrAwBCuN8djsX5eoFlfSrKY1XVTdN+J9IacYkyAGOMEOKUG23aru0QGshgjEkbAIzxvr8LKbkQWpt82ns/TU9rbZ7I7pz798c4Km2aG9bWASmlEGL64X3wi0IIH62Ra86NufsGJNMd9c7gkmUAAAAASUVORK5CYII='); background-size: cover; display: block;\"\n    ></span>\n    <img\n        class=\"gatsby-resp-image-image\"\n        style=\"width:100%;height:100%;margin:0;vertical-align:middle;position:absolute;top:0;left:0;box-shadow:inset 0px 0px 0px 400px white;\"\n        alt=\"All in one WP security - activer le pare-feu\"\n        title=\"\"\n        src=\"/static/ba5b4e67f10841970e8ad3933e274533/843d0/aoi_base_parefeu.png\"\n        srcset=\"/static/ba5b4e67f10841970e8ad3933e274533/02020/aoi_base_parefeu.png 243w,\n/static/ba5b4e67f10841970e8ad3933e274533/d40d9/aoi_base_parefeu.png 485w,\n/static/ba5b4e67f10841970e8ad3933e274533/843d0/aoi_base_parefeu.png 866w\"\n        sizes=\"(max-width: 866px) 100vw, 866px\"\n      />\n  </span>\n  </a></p>\n<h2>Désactiver l'éditeur de fichiers intégré</h2>\n<p>Afin de limiter les capacités d'édition d'une personne connectée mal intentionnée, il est conseillé d'empêcher l'édition des fichiers depuis l'interface d'administration.</p>\n<p>Dans <em>All In One WP Security</em> il suffit d'activer Sécurité des fichiers > Edition des fichiers PHP > Désactiver la capacité d’éditer des fichiers PHP.</p>\n<p>Si vous n'utilisez pas d'extension il est aussi possible de le faire manuellement en ajoutant cette ligne au fichier <em>functions.php</em>:</p>\n<div class=\"gatsby-highlight\" data-language=\"php\"><pre class=\"language-php\"><code class=\"language-php\"><span class=\"token function\">define</span><span class=\"token punctuation\">(</span><span class=\"token single-quoted-string string\">'DISALLOW_FILE_EDIT'</span><span class=\"token punctuation\">,</span><span class=\"token boolean constant\">true</span><span class=\"token punctuation\">)</span><span class=\"token punctuation\">;</span></code></pre></div>\n<h2>Cacher le numéro de version de Wordpress</h2>\n<p>Un pirate pourrait être intéressé par le numéro de version de Wordpress utilisé sur votre site, il pourrait en découvrir plus facilement les vulnérabilités.</p>\n<p>Activer Paramètres > WP version info > Supprimer le générateur WP d’Infos Meta dans <em>All In One WP Security</em>.</p>\n<h2>Protection anti-spam</h2>\n<p><em>All In One WP Security</em> fournit une protection par captcha consistant à résoudre des opérations mathématiques simples comme <em>17 + dix-huit</em>. Mais il faut bien avouer que ce n'est pas top d'un point de vue expérience utilisateur.</p>\n<p>Nous avons donc choisi d'utiliser à la place l'extension <em>Advanced noCaptcha &#x26; invisible Captcha</em>, en utilisant la version <em>invisible Captcha</em>.</p>\n<p>Il suffit ensuite de s'inscire sur le site de <a href=\"https://www.google.com/recaptcha\">Google reCAPTCHA</a> pour obtenir la clé API afin de l'activer.</p>\n<h2>Passer son site en HTTPS</h2>\n<p>Servir son site web de façon sécurisée apporte énormement au site et à ses visiteurs.</p>\n<p>Un premier avantage est un bonus de positionnement sur les moteurs de recherche, Google a confirmé maintes fois qu'il avantageait les sites en HTTPS dans ses résultats. </p>\n<p>Ensuite, cela permet de garantir la confidentialité de vos utilisateurs, en chiffrant toutes les données qui circulent entre leur navigateur et votre site internet.\nCela peut devenir important s'ils sont amenés a rentrer des informations personnelles en utilisant votre site, tel que pour laisser un commentaire, remplir un formulaire, ou encore dans le cadre de transactions commerciales. </p>\n<p>Sans HTTPS, il est très simple pour des personnes malintentionnées d'écouter, et voler ces informations, si elles sont par exemple rentrée par un utilisateur connecté via un wifi public ou malveillant.</p>\n<p>En 2018, il devient la norme de proposer son site en HTTPS, et cela devient peu à peu la norme: les navigateurs internet mettent de plus en plus en avant le fait qu'un site ne soit pas sécurisé et affichent des avertissements de sécurité lorsque l'utilisateur intéragit avec ceux-ci. </p>\n<p>Si passer son site en HTTPS n'est donc pas obligatoire, ne pas le faire à notre époque serait donc au minimum une faute.</p>\n<p>Cet article très complet vous explique tout:\n<a href=\"https://wpformation.com/wordpress-http-https/\">Comment passer WordPress en HTTPS ?</a></p>\n<h2>Désactiver XMLRPC</h2>\n<p>XMLRPC est un protocole permettant une connexion entre Wordpress et des connexions externes. Si vous êtes sûr que votre site n'utilise pas ce protocole il est conseillé de le désactiver car il augmente le risque d'attaques par force brute.</p>\n<p>Dans <em>All In One WP Security</em> activer Pare-feu > Règles de bases du pare-feu > Completely Block Access To XMLRPC</p>\n<p>Attention, certains thèmes ou extensions utilisent ce protocole comme par exemple JetPack ou BuddyPress.</p>\n<h2>Etapes suivantes</h2>\n<p>A ce stade nous avons déjà bien protégé notre site Wordpress, mais il est toujours possible d'en faire plus. <em>All In One WP Security</em> possède encore de nombreuses options. C'est une extension très complète qui propose des options avancées, il faut donc activer celles-ci avec précaution au risque de bloquer complètement l'accès au site. Même à vous...</p>\n<p>Bon courage !</p>","excerpt":"Un de nos récents projets tourne sous Wordpress, un outil que nous n'utilisons pas si souvent, nous en avons donc profité pour faire…","timeToRead":9,"fields":{"slug":"/blog/securiser-wordpress/"},"frontmatter":{"date":"2018-08-03T10:40:00.000Z","tags":null,"title":"Sécuriser son site Wordpress en 2018","author":null,"thumbnail":null}}},"pageContext":{"isCreatedByStatefulCreatePages":false,"slug":"/blog/securiser-wordpress/"}}