Sécuriser WordPress : ce que nous faisons et ce que vous faites

La sécurité d'un site WordPress a deux couches. La couche serveur est notre responsabilité : réseau, système d'exploitation, serveur web, PHP, sauvegardes et SSL. La couche WordPress est la vôtre : core, thème, plugins, mots de passe et utilisateurs. La plupart des sites piratés que nous voyons n'ont pas été pénétrés par le serveur, mais par un plugin non mis à jour depuis des mois ou un mot de passe facile à deviner.

Vous trouvez ci-dessous précisément ce qui relève de quel côté, suivi de cinq étapes que vous réalisez en une heure et qui éliminent la plus grande part du risque. En bas, vous lisez ce que vous faites si cela tourne mal malgré tout.

Qui fait quoi

La sécurité que l'on attribue à l'autre partie, personne ne la fait. C'est pourquoi il est écrit ici noir sur blanc ce que nous faisons au niveau de la plateforme et ce qui reste de votre côté.

Ce que WWW4 fait au niveau de la plateforme

Ceci est compris dans chaque formule d'hébergement et ne demande de votre part aucun réglage, plugin ou commande supplémentaire.

  • Protection DDoS au niveau du réseau, pour que votre site reste accessible lors d'une attaque par surcharge
  • Sauvegarde quotidienne des fichiers et de la base de données, conservée 14 jours
  • Certificat SSL gratuit, renouvelé automatiquement, pour que le trafic et les connexions soient chiffrés
  • Entretien et mises à jour de sécurité du système d'exploitation, du serveur web et des versions de PHP que nous proposons
  • Isolation entre les sites d'un même serveur, pour qu'un problème chez un voisin ne devienne pas le vôtre

Ce que vous faites au niveau de WordPress

Ceci se trouve dans votre installation et nous ne pouvons pas le faire pour vous sans intervenir dans votre site.

  • Mettre à jour le core WordPress, le thème et les plugins, après une sauvegarde
  • Supprimer les plugins et thèmes qui ne sont plus entretenus, pas seulement les désactiver
  • Des mots de passe forts et uniques et la vérification en deux étapes pour chaque utilisateur qui peut se connecter
  • Limiter les rôles des utilisateurs : seul qui gère le site est administrateur, les autres sont éditeurs ou auteurs
  • Aucun compte avec le nom d'utilisateur 'admin' ; c'est le premier essayé
  • Limiter les tentatives de connexion, pour qu'un mot de passe ne puisse pas être deviné à l'infini
  • Pas de thèmes ou plugins premium piratés (nulled) de sources douteuses ; ils contiennent souvent une porte dérobée
  • Supprimer les anciens utilisateurs : ex-collaborateurs, développeur web précédent, comptes de test

Ce que nous ne promettons délibérément pas : qu'un site ne peut pas être piraté. Qui l'affirme ne connaît pas WordPress. Ce que nous pouvons dire, c'est qu'un site à jour, sans plugins morts et avec des connexions correctes, n'est plus une cible intéressante pour les scans automatisés qui parcourent Internet chaque jour.

À propos de la protection DDoS À propos de la sauvegarde & restauration À propos du SSL

Sécuriser WordPress en une heure

Cinq étapes, dans cet ordre. Qui les fait une fois puis y consacre un quart d'heure chaque mois couvre la plus grande part du risque.

1

Faire une sauvegarde et tout mettre à jour

Faites ou vérifiez d'abord une sauvegarde. Mettez ensuite à jour le core WordPress, votre thème et tous vos plugins, et vérifiez après la mise à jour les pages et formulaires les plus importants. Si quelque chose casse, vous restaurez ce seul plugin et vous savez ce qui est à remplacer. Les plugins obsolètes sont la cause la plus fréquente d'un site piraté.

2

Nettoyer ce que vous n'utilisez pas

Supprimez complètement les plugins et thèmes désactivés ; désactivé ne veut pas dire disparu, le code est encore sur le serveur et reste une porte d'entrée. Pour chaque plugin restant, regardez quand il a été mis à jour pour la dernière fois. Plus d'un an de silence ? Cherchez une alternative. Supprimez aussi les thèmes ou plugins qui ne viennent pas de leur auteur.

3

Renforcer les connexions

Donnez à chaque utilisateur un mot de passe long et unique et activez la vérification en deux étapes. S'il existe un compte avec le nom d'utilisateur 'admin', créez un nouvel administrateur avec un autre nom, connectez-vous avec celui-ci et supprimez l'ancien compte, en attribuant son contenu au nouvel utilisateur.

4

Vérifier les utilisateurs et les rôles

Parcourez la liste des utilisateurs. Qui ne travaille plus ici, quels comptes de test ou comptes d'un développeur précédent existent encore ? Supprimez-les. Rétrogradez en éditeur ou auteur ceux qui n'ont pas besoin d'être administrateur ; qui n'écrit que des articles n'a pas à pouvoir installer des plugins.

5

Limiter les tentatives de connexion et vérifier la sauvegarde

Limitez le nombre de tentatives de connexion, pour qu'un mot de passe ne puisse pas être deviné à l'infini. Vérifiez enfin que vous savez comment demander une restauration et que la sauvegarde quotidienne couvre votre site complet. Une sauvegarde dont vous ne savez pas comment la restaurer est une hypothèse, pas un filet de sécurité.

Guide : mettre WordPress à jour en toute sécurité

Si cela tourne mal malgré tout

Vous reconnaissez un site piraté à des administrateurs inconnus, des pages ou des fichiers que vous n'avez pas créés, des redirections vers des sites étranges, un avertissement du navigateur ou de Google, ou des e-mails qui partent de votre domaine sans que vous les ayez envoyés. Ne continuez pas à travailler sur le site et changez d'abord vos mots de passe : WordPress, panneau de contrôle, FTP et base de données.

Le chemin le plus rapide vers la normale est généralement une restauration à partir de la sauvegarde d'avant l'intrusion, suivie de la mise à jour immédiate de ce qui a servi de porte d'entrée. Les sauvegardes sont conservées 14 jours ; plus vite vous le signalez, plus grande est la chance qu'il existe encore une version propre. Vient ensuite le nettoyage, décrit pas à pas dans la base de connaissances.

Ce que vous nous signalez : votre nom de domaine, ce que vous voyez et depuis quand, et surtout quand le site était encore en ordre. Ce dernier point détermine quelle sauvegarde nous restaurons. Nous restaurons la sauvegarde et regardons avec vous dans les journaux du serveur ; le nettoyage et la mise à jour de votre installation WordPress restent de votre côté ou de celui de votre développeur web.

Guide : restaurer un site piraté Contacter le support

Pour aller plus loin

Comment nous sécurisons la plateforme elle-même, vous le lisez sur la page générale consacrée à la sécurité. Ce que l'hébergement comprend spécifiquement pour WordPress, sur la page d'hébergement.

Sécurité chez WWW4 Hébergement WordPress Jaan Performance Engine

Questions fréquentes sur la sécurité de WordPress

Beide partijen, elk voor een laag. WWW4 beveiligt en onderhoudt de server: netwerk, besturingssysteem, webserver, PHP, SSL en back-ups. Uw WordPress-installatie zelf, met thema, plugins, wachtwoorden en gebruikers, blijft uw verantwoordelijkheid. Daar zit ook uw inhoud in, en daar komen de meeste inbraken binnen.
Via een verouderde plugin of een verouderd thema met een bekende kwetsbaarheid, via een zwak of hergebruikt wachtwoord, of via een gekraakt thema dat al een achterdeur bevatte bij installatie. Het zijn geautomatiseerde scans die het hele internet afgaan; ze zoeken geen specifieke site maar een bekende zwakke plek. Een bijgewerkte site met sterke logins is voor die scans geen doelwit.
Dat is uw keuze; wij leveren er geen en schrijven er geen voor. De maatregelen die het meeste opleveren, hebben geen plugin nodig: bijwerken, opruimen, sterke wachtwoorden met tweestapsverificatie, beperkte gebruikersrollen. Kiest u toch voor een plugin, bijvoorbeeld om inlogpogingen te beperken, houd ze dan net zo goed bij als de rest.
Werk niet verder op de site en verander eerst al uw wachtwoorden: WordPress, controlepaneel, FTP en database. Contacteer ons met uw domeinnaam, wat u ziet en wanneer de site nog in orde was. Wij zetten een back-up van vóór de inbraak terug; het bijwerken en opschonen van de installatie daarna doet u of uw webbouwer.
Veertien dagen, van zowel bestanden als database, met een nieuwe back-up elke dag. Een inbraak die u binnen die termijn opmerkt, is dus terug te draaien naar een schone versie. Merkt u het pas later, dan is opschonen de enige weg. Snel melden loont.
Nee. Wij werken de serverkant bij: besturingssysteem, webserver en de PHP-versies die wij aanbieden. Een blinde automatische update van WordPress, thema of plugins kan een site breken, en daar zit uw inhoud in. Dat blijft dus bij u, en het advies is: maandelijks, na een back-up, met een controle van de belangrijkste pagina's achteraf.
Ja. Geautomatiseerde aanvallen maken geen onderscheid tussen een grote webshop en een kleine bedrijfssite; ze proberen overal dezelfde gelekte wachtwoorden. Tweestapsverificatie maakt een geraden of gelekt wachtwoord op zichzelf waardeloos. Het kost elke gebruiker één keer vijf minuten om in te stellen.
Omdat het de eerste gebruikersnaam is die elke geautomatiseerde aanval probeert. Met een andere gebruikersnaam moet een aanvaller twee dingen raden in plaats van één. Maak een nieuwe beheerder aan met een andere naam, meld u daarmee aan en verwijder het oude account, met toewijzing van de inhoud aan de nieuwe gebruiker.
Appelez-nous
Envoyer un e-mail