Guide de l'administrateur WordPress

Comprendre et gérer les robots

Contrôlez les visiteurs automatisés sans perturber les moteurs de recherche, les outils de surveillance ou les services connectés dont votre site Web WordPress a besoin.

Valeur par défaut recommandéeRestreintPages publiques uniquement
Service de confianceAutoriserContrôles de robots contournés
Activité malveillanteBloquerAccès refusé
BitFire · Présentation du contrôle des robotsTrafic classifié
Présentation de BitFire Bot Control affichant la recherche, les catégories de robots, les filtres de comportement, les recommandations, les niveaux d'accès actuels et les actions Autoriser, Restreindre et Bloquer
Recherchez et filtrez les visiteurs automatisés, consultez les recommandations de BitFire et choisissez le niveau d'accès approprié.Ouvrir l'image en taille réelle ↗
01
Identité et vérification

Ne vous fiez pas uniquement au nom

Un agent utilisateur identifie le logiciel qui fait une demande, mais il ne prouve pas qui exploite ce logiciel.

Réclamation de l'agent utilisateurGooglebot

Facile à copier pour tout le monde

Preuve de réseauDNS · Plages IP · propriétaire du réseau

Ne peut pas être usurpé

Décision BitFireVérifié ou non vérifié

Utiliser des preuves avant d’autoriser

Comment BitFire vérifie les robots

Lorsque des informations fiables sont disponibles, BitFire compare les affirmations du robot avec les détails du réseau qu'un attaquant ne peut pas usurper.

DNS vérifié

Vérifie si une adresse appartient au domaine revendiqué par un robot d'exploration connu.

Données IP et de routage

Compare les plages IP publiées, la propriété du réseau et les informations de routage.

Données de réputation

Utilise des adresses connues et le comportement observé du robot pour fournir un contexte supplémentaire.

Les robots autorisés sont vérifiés par les protections WAF et RASP de BitFire. Autoriser un bot contourne les restrictions relatives aux robots ; cela ne désactive pas le reste de BitFire.

02
Décisions d’accès

Choisissez l'accès sécurisé le plus étroit

La plupart des robots doivent rester restreints. Utilisez Autoriser uniquement lorsqu'un service de confiance nécessite un accès interactif et Bloquer en cas d'abus évident.

Valeur par défaut recommandée

Restreint

Accès en lecture seule au contenu public ordinaire.

Peut généralement :
  • Lire les pages publiques avec des requêtes GET
  • Utiliser les paramètres de requête approuvés
  • Atteindre un ensemble limité de points de terminaison sécurisés
Ne peut normalement pas :
  • Connectez-vous ou soumettez des formulaires
  • Utiliser des API restreintes ou des actions AJAX
  • Fonctions d'administration des accès
Service de confiance

Autoriser

Pour les services qui doivent soumettre des données ou appeler une API WordPress.

À utiliser uniquement lorsque :
  • Vous reconnaissez et utilisez le service
  • Ses demandes correspondent à son objectif
  • Le mode restreint provoque un problème confirmé
Malicieux ou indésirable

Bloquer

Empêche l'accès aux pages protégées par BitFire.

Raisons courantes :
  • Attaques de mot de passe et de connexion
  • Plugin ou énumération des utilisateurs
  • Analyses d'exploits et de fichiers de configuration
  • Requêtes PHP directes suspectes
03
Configuration initiale

Profitez de la période d'apprentissage de trois jours

BitFire apprend les paramètres de requête approuvés, les requêtes API et les actions AJAX normalement utilisées par les visiteurs de votre site Web.

Jour 1Naviguez normalement

Visitez les pages publiques et utilisez le site Web comme le ferait un administrateur ou un client normal.

Jours 1 à 2Tester les fonctionnalités clés

Testez les formulaires, la recherche, le paiement, l'adhésion, la connexion et les services connectés.

Jours 2-3Laisser les services fonctionner

Autorisez les tâches planifiées et les intégrations externes à terminer leur travail normal.

Après le jour 3Blocs de révision

Examinez une demande avant de créer une exception. L’apprentissage ne garantit pas la sécurité de chaque demande.

04
Recherche et catégories

Trouvez le robot dont vous avez besoin

Ouvrez Bot Control à partir du tableau de bord BitFire, puis utilisez les catégories, la recherche, les filtres et le tri pour affiner la liste.

Besoin d'un examenRequête interactive bloquée

Ces robots ont tenté une API, une action AJAX ou un autre point de terminaison interactif. Passez en revue cette catégorie si un service connecté cesse de fonctionner.

SuspectComportement à haut risque

Ces robots ont tenté de se connecter, recherché des fichiers sensibles, accédé directement à PHP ou énuméré des informations WordPress.

Probablement légitimeModèle de service connu

Le bot ressemble à un service normal dans les données BitFire et Slothstorm. Cela fournit un contexte et non une preuve d’identité.

Non classéPas de classement clair

La plupart des robots apparaissent ici. S’ils ne posent aucun problème, laissez-les restreints et ne prenez aucune autre mesure.

Rechercher avec un mot distinctif

La recherche est exacte plutôt qu'approximative. Utiliser google au lieu d'une longue description, ou recherchez le produit principal ou le nom de l'entreprise.

  1. 1Raccourcissez le terme de recherche.
  2. 2Effacez les puces de filtre actives.
  3. 3Essayez une autre catégorie.
  4. 4Recherchez à nouveau.

BitFire recherche d'abord la catégorie sélectionnée. S'il n'y trouve rien, il étend la recherche à toutes les catégories. C'est pourquoi les résultats peuvent différer selon la catégorie actuellement affichée.

ComportementAdministrateur touchéActivité de formulaire Activité de connexion AccèsAutoriséRestreintBloqué
05
Examiner les preuves

Ouvrez les détails du bot

Sélectionnez la ligne d'un bot pour examiner son activité récente, ses requêtes, son origine du réseau et les informations de réputation disponibles.

Activité récenteTotaux autorisés et bloquésCentre de données ou CDNPays et réseauxTypes de demandesPreuve de réputation

Le nom du robot à lui seul ne suffit pas pour prendre une décision sûre. Son historique des requêtes et les détails du réseau fournissent le contexte le plus utile.

Vérifier les adresses IP

Sélectionnez une adresse IP pour voir les noms DNS disponibles, les adresses associées, l'emplacement réseau approximatif, les catégories de demandes et les contrôles d'accès.

BitFire · Détails IP du botPreuve de réseau
Fenêtre contextuelle détaillée de l'adresse IP BitFire affichant le réseau, l'emplacement, les catégories de demandes et les contrôles d'accès
Les détails IP aident à distinguer un service réel de quelqu'un qui copie son nom.Utilisez une règle IP étroite lorsque cela est possible.
VerrouillerAdresses connues uniquement

Limitez un vrai bot aux adresses IP fiables lorsque d’autres systèmes copient le même nom.

BloquerAdresse usurpée

Bloquez une adresse sans rapport ou malveillante sans bloquer l'intégralité du robot d'exploration légitime.

AutoriserService vérifié

Autoriser une adresse seulement après avoir confirmé son identité et le but attendu.

Examiner les demandes réelles

Ouvrez les requêtes associées à l'agent utilisateur et comparez la page, la méthode et le résultat de sécurité demandés avec l'objectif du service. Un moniteur demandant la page d’accueil peut être normal. Le même nom demandant un fichier de mot de passe ne l'est pas.

Recherchez le nom

Une recherche sur le Web peut fournir des informations, mais elle ne peut pas prouver que la demande est authentique.

Supprimer l'entrée

Supprimer n’est pas la même chose que bloquer. Si le bot revient, BitFire peut le répertorier à nouveau.

06
Modifications sécurisées

Autoriser un service bloqué avec précaution

Un bloc lié aux robots utilise généralement un code commençant par 2400. Faites correspondre la demande au service concerné avant de modifier l'accès.

1
Identifiez ce qui a échoué

Notez la fonctionnalité ou le service WordPress, l'heure approximative, l'ID de la demande et le code de blocage.

2
Rechercher une activité récente

Ouvrez l'examen des besoins, triez par activité récente et recherchez le nom du service ou du produit.

3
Comparez les preuves

Vérifiez que l'heure de la demande, l'URL, les détails IP et l'action correspondent à l'objectif du service.

4
Faire un petit changement

Autorisez uniquement le bot correspondant ou les adresses IP de confiance, puis testez à nouveau le service.

5
Surveiller le résultat

Passez en revue ses prochaines requêtes pour confirmer que la connexion fonctionne et reste attendue.

Changer plusieurs robots à la fois

Cochez la case à côté de chaque bot, vérifiez chaque nom sélectionné, puis choisissez Autoriser, Restreindre ou Bloquer. Utilisez le volume Autoriser avec prudence. Il est plus sûr d’approuver un service vérifié à la fois que d’approuver une catégorie entière.

07
Usurpation d'identité

Reconnaître un faux robot de recherche

Les attaquants empruntent souvent des noms de confiance tels que Google, Bing ou Facebook pour donner l'impression que le trafic malveillant est inoffensif.

BitFire · Identité du robotFausse identité
BitFire Bot Control affichant un faux badge Googlebot sur un robot d'exploration non vérifié
Un faux badge signifie que l'identité revendiquée ne correspond pas aux preuves disponibles sur le réseau.Ne pas autoriser en fonction du nom.
01Ouvrir les détails

Vérifiez l'adresse IP, le DNS, l'emplacement et la propriété du réseau.

02Comparer les comportements

La demande correspond-elle à ce que fait normalement le service revendiqué ?

03Utilisez un bloc étroit

Bloquez l'adresse usurpée sans bloquer le véritable robot d'exploration.

04Protégez le vrai bot

Gardez-le restreint ou verrouillez-le sur des adresses vérifiées.

N'autorisez pas un robot simplement à arrêter les alertes répétées. Si l’activité ne vous est pas familière et que votre site Web fonctionne normalement, Restreint est le choix le plus sûr.

08
Protection en couches

Utilisez une politique claire de contrôle des robots

Plusieurs plugins WordPress bloquant les robots peuvent créer des règles contradictoires, des défis en double et des journaux déroutants.

Dans WordPress

Utiliser BitFire comme stratégie de bot principale

Conservez les niveaux d’accès des robots et les exceptions spécifiques à WordPress dans un seul endroit compréhensible.

Avant WordPress

Conservez une protection utile de l’hôte ou du CDN

Votre fournisseur peut toujours vous aider en cas d’attaques par déni de service et de trafic avant qu’il n’atteigne WordPress.

Évitez les règles d’autorisation larges dans les deux systèmes.Effectuez une modification de configuration à la fois.Testez le site Web après chaque modification.Enregistrez où chaque exception a été créée.Vérifiez les deux systèmes lorsqu'un service est bloqué.
09
Problèmes courants

Dépanner sans baisser la protection

Commencez par le changement le plus restreint et remettez un bot en mode Restreint en cas de doute.

Un service connecté ne fonctionne plus
  1. Reproduisez le problème une fois et notez l'heure.
  2. Recherchez un code de bloc commençant par 2400.
  3. Cochez Besoin d'un examen et d'une activité récente.
  4. Autorisez uniquement les bots ou les adresses IP qui correspondent au service.
  5. Testez à nouveau la connexion.
La recherche ne renvoie aucun résultat

Utilisez un terme plus court, supprimez les puces de filtre, essayez une autre catégorie et recherchez une partie du nom de l'entreprise ou du produit.

Un bot autorisé est toujours bloqué

Autoriser contourne les restrictions des robots, pas WAF ou RASP. Ouvrez la requête bloquée pour identifier quelle protection l'a arrêtée. Examinez cette demande spécifique ou contactez l’assistance plutôt que de désactiver le pare-feu.

Un robot familier a un faux badge

Ne l'autorisez pas en fonction du nom. Examinez les détails IP et DNS ; un système indépendant peut se faire passer pour le véritable robot d'exploration.

Vous avez changé le mauvais bot

Renvoyez-le en Restreint et testez le site Web. Restreint est le paramètre de récupération le plus sûr en cas de doute.

10
Examen en cours

Gardez le contrôle des robots simple

Bot Control ne nécessite pas d’administration quotidienne. Examinez-le après des modifications importantes du site Web et dans le cadre de la maintenance périodique de routine.

Réviser quand
  • Un service connecté cesse de fonctionner
  • Vous installez un plugin doté d'un service externe qui contacte votre site Web
  • Vous changez de prestataire de paiement, de marketing ou de suivi
  • Les rapports montrent une activité automatisée répétée
  • Un bot tente une action WordPress sensible
Pendant l'examen
  • Remettre les services inutilisés en mode Restreint
  • Confirmez que les robots autorisés sont toujours nécessaires
  • Bloquer les activités répétées clairement malveillantes
  • Laissez tranquilles les robots inoffensifs non classés
  • Testez les fonctionnalités importantes après les modifications

Guide de décision rapide

  1. 01
    Le reconnaissez-vous ?

    Si non, laissez-le restreint.

  2. 02
    Votre site en a-t-il besoin ?

    Si non, gardez-le restreint ou bloquez-le s’il est abusif.

  3. 03
    Le réseau est-il vérifié ?

    Examinez ses demandes avant de les autoriser.

  4. 04
    L'accès peut-il être plus étroit ?

    Préférez les adresses IP fiables lorsque cela est possible.

  5. 05
    Toujours incertain ?

    Laissez-le restreint et contactez le support.

À propos de l'auteur

Cory Marais

Cory a plus de 20 ans d'expérience en sécurité Internet et est l'un des principaux développeurs du projet BitFire.

Lire la recherche sur la sécurité BitFire →
Besoin d'un deuxième avis ?

Laissez le bot restreint et demandez-nous.

Envoyez l'ID de la demande, le code de blocage, l'adresse du site Web et le nom du service. Notre équipe peut vous aider à décider si la demande doit être autorisée.

Protéger mon site gratuitement â†'