10 conseils pour améliorer la sécurité d'un site WordPress
Team Host.it 5 min de lecture
Contenu
Désactiver le débogage La fonctionnalité de débogage ne doit pas être activée dans les environnements de production, car elle peut fournir des informations utiles aux pirates potentiels.
définir( 'WP_DEBUG', false ); #si WP_DEBUG_LOG est activé, vous devez également activer WP_DEBUG definition( 'WP_DEBUG_LOG', true ); définir( 'WP_DEBUG_DISPLAY', false ); Les informations de débogage sont très utiles lors du développement d’une application WordPress. Cependant, il est important que ce paramètre soit à nouveau défini sur « false » avant de télécharger le système sur un serveur en ligne. Les erreurs doivent être suivies, mais jamais exposées à des utilisateurs non autorisés.
Utilisez des informations d'identification de base de données solides. Chaque installation WordPress doit avoir sa propre base de données avec un utilisateur dédié et un mot de passe sécurisé et unique.
définir( 'DB_NAME', 'unique_database_name' ); définir( 'DB_USER', 'unique_database_user' ); définir( 'DB_PASSWORD', 'strong_and_unique_password' ); Lors de l'installation de WordPress, un préfixe de table peut être spécifié. Cela permettrait à plusieurs installations WordPress de s'exécuter sur la même base de données. Cependant, partager une base de données entre différentes installations est dangereux car si une instance est attaquée, les autres installations sont également en danger. De plus, vous devez éviter d'utiliser un compte root sur la base de données, car il dispose d'un accès complet à toutes les bases de données du serveur.
Utilisez des clés et des clés uniques Vos clés et clés doivent être uniques à chaque installation WordPress, car c'est le seul moyen d'assurer une gestion sécurisée des utilisateurs.
#Ces valeurs sont volontairement laissées vides pour éviter les copier-coller définir( 'AUTH_KEY', '' ); définir( 'SECURE_AUTH_KEY', '' ); définir( 'LOGGED_IN_KEY', '' ); définir( 'NONCE_KEY', '' ); définir( 'AUTH_SALT', '' ); définir( 'SECURE_AUTH_SALT', '' ); définir( 'LOGGED_IN_SALT', '' ); définir( 'NONCE_SALT', '' ); Les sels et les clés sont importants pour un certain nombre de fonctionnalités de WordPress. Ils permettent entre autres une gestion sécurisée des sessions et des connexions. Les valeurs sont automatiquement choisies de manière aléatoire lors de l'installation. Cependant, une installation WordPress peut être dupliquée. Lors du déploiement, il est fortement recommandé de générer de nouvelles valeurs pour ces constantes. Ces valeurs peuvent être générées grâce à l'API accessible depuis le lien suivant :
https://api.wordpress.org/secret-key/1.1/salt/
Utilisez le cryptage SSL Personne ne devrait avoir la possibilité d'intercepter et de détecter le trafic entre l'utilisateur et le serveur. Utilisez le cryptage SSL et forcez WordPress à utiliser uniquement ce type de connexion.
définir( 'WP_SITEURL', 'https://www.mondomaine.com' ); définir( 'WP_HOME', 'https://www.mydomain.com' ); définir( 'FORCE_SSL_ADMIN', vrai ); définir( 'FORCE_SSL_LOGIN',true ); Il est désormais courant de chiffrer le trafic. Presque tous les navigateurs marquent les connexions non cryptées comme dangereuses et dangereuses. Très souvent, les hébergeurs proposent à leurs clients des certificats SSL gratuits pour activer le cryptage SSL, comme ceux proposés par Let's Encrypt.
Interdire la réparation de la base de données WordPress prend en charge la réparation automatique de la base de données. Cela ne devrait pas être possible sans une sauvegarde préalable de la base de données.
définir( 'WP_ALLOW_REPAIR', false ); Le chemin wp-admin/maint/repair.php , accessible même aux utilisateurs non authentifiés, démarre ce processus automatique. Cela pourrait être très utile en cas de dysfonctionnement ou de corruption de la base de données. Cependant, le processus ne doit jamais être lancé sans effectuer au préalable une sauvegarde de la base de données.
Désactivation du contenu non filtré Les administrateurs et les éditeurs peuvent publier du HTML ou des fichiers non filtrés. Si cela n’est pas strictement nécessaire, il est recommandé d’activer les filtres suivants :
définir( 'DISALLOW_UNFILTERED_HTML', true ); définir( 'ALLOW_UNFILTERED_UPLOADS', false ); Par défaut, les administrateurs et les éditeurs peuvent écrire du HTML non filtré dans les titres, le contenu et les commentaires des articles. Le filtrage des types de fichiers peut également être désactivé. Ces filtres doivent rester activés.
Activation des mises à jour de sécurité automatiques Une installation WordPress doit toujours être à jour pour faire face aux dernières attaques. Activez les mises à jour automatiques pour les versions de sécurité.
définir( 'AUTOMATIC_UPDATER_DISABLED', false ); définir( 'WP_AUTO_UPDATE_CORE', 'mineur' ); WordPress étant l’un des CMS les plus utilisés au monde, de nombreux pirates tentent d’exploiter les vulnérabilités connues des installations obsolètes. Il est recommandé d'effectuer une sauvegarde complète avant toute mise à niveau principale. Par conséquent, seules les mises à jour « mineures » contenant des correctifs de sécurité doivent être installées automatiquement.
https://codex.wordpress.org/Configuring_Automatic_Background_Updates
Bloquer les requêtes externes L'accès depuis votre installation WordPress aux ressources externes doit être restreint. Il est recommandé d'accepter uniquement des ressources fiables.
définir( 'WP_HTTP_BLOCK_EXTERNAL', true ); définir( 'WP_ACCESSIBLE_HOSTS', 'api.wordpress.org, *.github.com, www.trusteddomain.com' ); Vous devez non seulement contrôler l’accès à WordPress depuis l’extérieur, mais également l’accès du système aux ressources externes. Appliquez donc le principe des listes blanches au lieu des listes noires.
Désactiver les modifications de fichiers Interdire la modification des lignes de code dans les plugins et les thèmes par les administrateurs et les éditeurs. Désactivez l'éditeur de fichiers pour toutes les extensions.
définir( 'DISALLOW_FILE_EDIT', true ); En manipulant le code, une extension fiable pourrait devenir un véhicule d'attaques.
Désactivation de la modification du système Pour renforcer davantage une installation WordPress, vous pouvez empêcher toute modification du système en interdisant l'installation de plugins et de thèmes.
définir( 'DISALLOW_FILE_MODS', true ); Les thèmes et plugins n’apportent pas seulement des avantages et des bénéfices à une installation WordPress. Vous devez pouvoir faire confiance aux développeurs de ces extensions. En activant cette "barrière", il sera possible d'empêcher les administrateurs et les éditeurs de charger et d'installer des extensions non fiables
Traduction de l'étude réalisée par RipsTech : « WordPress Configuration Cheat Sheet ».
Hébergement optimisé pour WordPress Chez Host, nous avons toujours accordé une grande importance à la compatibilité et à l'optimisation de nos profils d'hébergement avec les CMS les plus populaires. Notre hébergement comprend l'accès SSH et WP_CLI afin que vous puissiez gérer tous les aspects de votre site WordPress. Des certificats SSL et HTTP/2 sont également inclus pour garantir la sécurité et les performances.
HÉBERGEMENT WORDPRESS À PARTIR DE 59€/AN
Hébergement WordPress
Hébergement optimisé pour WordPress
SSD, sauvegardes, SSL et Application Manager : publiez et mettez à jour votre site avec une assistance en italien.
Articles connexes
Du blog
Des archives