Contrôle des robots
Limite les outils automatisés, les scanners et les faux navigateurs.
Un guide en anglais simple sur les contrôles qui protègent votre site WordPress, de la sécurité du navigateur et des robots au pare-feu et à l'application du runtime.
Les véritables attaques ne se ressemblent pas toutes. BitFire contrôle les niveaux de sorte que si une défense n’arrête pas une attaque, une autre le peut toujours.
Limite les outils automatisés, les scanners et les faux navigateurs.
Bloque les requêtes malveillantes avant que WordPress ne les traite.
Renforce la façon dont les navigateurs des visiteurs interagissent avec votre site.
Arrête les actions dangereuses sur les fichiers, les bases de données, les comptes et le réseau.
BitFire PRO ajoute un chargement anticipé, une analyse quotidienne des logiciels malveillants et une protection d'exécution contre les attaques nouvelles, ciblées ou jusqu'alors inconnues.
| Capacité | GRATUIT | PRO |
|---|---|---|
| Blocage et vérification des robots | Inclus | Inclus |
| Blocage des attaques Web | Inclus | Inclus |
| Protection permanente | — | Inclus |
| Analyses quotidiennes des logiciels malveillants | — | Inclus |
| RASP / protection zéro jour | Protection de la couche externe | Contrôles d'exécution en temps réel |
| Meilleur ajustement | Sites personnels et brochures | Sites critiques pour l'entreprise |
Contrôlez le service BitFire principal, la surveillance en arrière-plan, l'analyse des logiciels malveillants et les rapports.
L'interrupteur principal. Le désactiver arrête le blocage des robots, les en-têtes de sécurité, le filtrage par pare-feu et les protections RASP. Utilisez-le uniquement lorsque vous devez désactiver temporairement BitFire pour le dépannage.
Charge BitFire avant WordPress et le reste de la requête. Cela étend la protection au-delà des chargements normaux de pages et donne moins de possibilités d’exécution au code vulnérable.
Enregistre les avertissements et les erreurs PHP des plugins, des thèmes et de WordPress. Il est utile pour diagnostiquer les mises à jour interrompues et les conflits de plugins, et s'éteint automatiquement après 24 heures pour économiser de l'espace disque.
Exécute une analyse quotidienne planifiée pour détecter les fichiers suspects, les portes dérobées cachées et les signes de compromission, y compris les nouvelles infections qui n'ont peut-être pas encore de signature d'attaque connue.
Envoie des résumés des découvertes de logiciels malveillants, des requêtes bloquées, des erreurs PHP et de l'état du site. Utilisez une adresse que vous vérifiez régulièrement, surtout si vous ne vous connectez pas à WordPress tous les jours.
Réduisez les risques côté navigateur, l’intégration dangereuse et les connexions non sécurisées. Ces contrôles complètent (et non remplacent) le pare-feu.
Envoie un groupe standard d'en-têtes qui bloquent les attaques par tramage, désactivent la détection de contenu dangereux et réduisent les données de référence inutiles.
Restreint les fonctionnalités du navigateur dont la plupart des sites n'ont pas besoin, notamment le microphone, la caméra, la géolocalisation et les API de paiement. Si un code malveillant s'exécute dans le navigateur d'un visiteur, ses capacités sont réduites.
Empêche d'autres sites Web d'intégrer vos pages ou d'effectuer certaines requêtes de navigateur sur plusieurs domaines, réduisant ainsi le détournement de clics et les abus associés. Vérifiez ce paramètre si un tiers de confiance doit intégrer ou appeler votre site.
Demande aux navigateurs de toujours utiliser HTTPS et de ne jamais recourir à HTTP. Activez-le uniquement une fois que votre certificat et vos pages HTTPS fonctionnent correctement.
Testez la page d'accueil, wp-admin, la connexion, le paiement et les formulaires via HTTPS. Si le certificat expire ou se rompt ultérieurement, les visiteurs peuvent être exclus.
Séparez les vrais navigateurs des scanners, des outils de bourrage d’informations d’identification, des scrapers, des outils anti-spam et des faux visiteurs avant qu’ils n’atteignent les fonctionnalités sensibles de WordPress.
Nécessite que les nouveaux visiteurs passent une vérification JavaScript légère avant les formulaires et les actions restreintes. Les vrais navigateurs passent généralement automatiquement ; les scripts et de nombreux outils de piratage échouent.
Limite les robots à l'affichage des pages et des ressources explicitement autorisées. Cela empêche les automatisations inconnues de se connecter, de soumettre des formulaires, d'appeler des API sensibles ou de tester des chemins d'exploitation.
Bloque immédiatement les outils d'analyse et d'attaque connus tels que WPScan, sqlmap, nikto et nmap. Ces outils ont rarement un objectif légitime sur un site professionnel en direct.
Renvoie des résultats trompeurs aux outils d’empreintes digitales, ce qui rend plus difficile l’identification de votre pile de plugins et sa correspondance avec les vulnérabilités connues.
Limite le débit des adresses IP abusives qui envoient trop de requêtes en peu de temps, réduisant ainsi la pression sur le serveur lors des inondations de trafic automatisées.
Si une API de confiance, un moniteur de disponibilité ou une intégration est bloquée, ajustez sa règle sur la page Contrôle des robots au lieu de désactiver globalement la protection contre les robots.
Le WAF inspecte les URL, les soumissions de formulaires, les cookies et les téléchargements à la recherche de modèles d'attaque avant que WordPress ou un plugin vulnérable puisse les traiter.
Bloque la traversée de chemin, la falsification de requêtes côté serveur, les inclusions côté serveur, les attaques d'entités XML et les modèles d'exploitation similaires.
Arrête les tentatives de scripts intersites qui injectent du JavaScript malveillant dans votre site ou dans le navigateur d'un visiteur.
Arrête l'injection SQL dans les chaînes de requête, les données de formulaire et les cookies avant qu'un attaquant puisse lire, modifier ou détruire le contenu de la base de données.
Analyse les téléchargements avant qu'ils ne soient écrits sur le disque à la recherche de shells Web, de codes malveillants et d'autres charges utiles dangereuses.
Il s'agit de la protection la plus efficace de BitFire contre les attaques du jour zéro. Au lieu de s’appuyer uniquement sur une requête reconnaissable, RASP surveille ce que WordPress et PHP tentent réellement de faire.
Charge BitFire le plus tôt possible.
Arrête les opérations protégées non autorisées.
Trouve les fichiers suspects et les modifications cachées.
Arrête les modifications de fichiers non autorisées avant que des logiciels malveillants, des portes dérobées ou des fichiers PHP infectés puissent être écrits. Cela limite directement les exploits Zero Day qui tentent de supprimer du code malveillant.
Surveille l'activité de la base de données pour détecter les modifications de compte non autorisées, l'élévation des privilèges et les écritures suspectes, y compris les tentatives de création de comptes d'administrateur masqués.
Bloque les appels sortants vers des systèmes de commande et de contrôle malveillants connus, empêchant ainsi le code compromis d'appeler chez lui ou de télécharger davantage de logiciels malveillants.
Confirme que les actions sensibles de l'administrateur sont soutenues par une véritable authentification, aidant ainsi à empêcher les exploits de contournement de l'authentification de devenir un accès administrateur.
Contrôlez le stockage interne, l’identification des visiteurs, la mise en réseau et les diagnostics. La plupart des administrateurs doivent laisser ces paramètres aux valeurs par défaut détectées.
Les valeurs par défaut du système sont sélectionnées pour une compatibilité étendue. L'assistance BitFire ou votre fournisseur d'hébergement peut vous conseiller sur les configurations inhabituelles de proxy, de cache ou d'hébergement en cluster.
Sélectionne le cache de données interne de BitFire. SHMOP est préféré lorsqu’il est disponible ; JSON est la solution de secours basée sur les fichiers.
Coordonne en toute sécurité les mises à jour simultanées. Il est normalement détecté automatiquement et ne nécessite qu’un ajustement pour un hébergement spécialisé.
Sélectionne le serveur DNS récursif utilisé pour vérifier les véritables réseaux de robots.
Définit le statut envoyé aux visiteurs bloqués. Une réponse 401 ou 403 est appropriée dans la plupart des cas.
Identifie la véritable adresse IP du visiteur derrière Cloudflare, un CDN ou un proxy inverse. Une valeur erronée peut donner l’impression que de nombreux visiteurs partagent la même adresse IP.
Définit le code d'état de vérification du navigateur. 401 ou 428 peuvent aider à empêcher les proxys de mettre en cache le défi.
Enregistre les erreurs internes de BitFire et peut les transmettre à l'équipe de développement pour un diagnostic plus facile.
Écrit des diagnostics détaillés. Utilisez-le temporairement lorsque l'assistance demande des informations de dépannage.
Supprime les caches, les compteurs et l'état IP enregistré après des modifications majeures du réseau ou de la configuration.
BitFire est plus puissant lorsque chaque couche gère le travail pour lequel il est conçu.
Décide à qui faire confiance pour interagir avec le site.
Inspecte ce que les visiteurs et les outils automatisés envoient.
Renforce la façon dont le navigateur gère votre site.
Surveille ce que fait l'application sur le serveur.
Montrez ce qui a été bloqué et ce qui nécessite une attention particulière.
Commencez par le paramètre applicable le plus restreint au lieu de désactiver toutes les protections.
Vérifiez d'abord la journalisation des erreurs PHP. Examinez ensuite le tableau de bord et sélectionnez : "Filtre rapide" -> "Tous les blocs". Recherchez tout ce qui concerne le service. Si vous trouvez quelque chose, développez le bloc et cliquez sur le bouton « Autoriser » dans la liste d'actions pour ajouter une exception pour ce cas. Vous devez également rechercher le nom du service sur la page de contrôle des robots et voir si un robot correspondant au service a été bloqué. Si vous trouvez un service bloqué dont vous avez besoin, cliquez sur le bouton « Autoriser » pour permettre à ce robot d'accéder normalement à votre site.
Confirmez que la source IP distante est correctement configurée. Consultez les journaux du tableau de bord et confirmez que les adresses IP ne sont pas toutes identiques. Si BitFire voit l'adresse proxy au lieu du visiteur réel, la détection des robots et la limitation du débit peuvent regrouper les visiteurs non liés et devenir inefficaces. Si tel est le cas, mettez à jour la source IP distante dans la section système de la page des paramètres.
Examinez les blocages et les demandes dans les rapports du tableau de bord. Ouvrez le tableau de bord et faites défiler quelques requêtes. Assurez-vous que les demandes de navigateurs « vérifiés » fonctionnent et que les demandes de « faux » navigateurs sont rarement bloquées. Vous pouvez consulter tous les blocs en sélectionnant « Tous les blocs » dans le filtre rapide. Les visiteurs normaux ne devraient pas être affectés pendant que les analyses, les abus de connexion et les demandes répétées de robots sont détectés. Une bonne sécurité est souvent silencieuse.
Testez les fonctionnalités critiques du site entre chaque étape.
BitFire PRO combine un chargement anticipé, une application de l'exécution et une analyse quotidienne des logiciels malveillants pour les sites WordPress critiques pour l'entreprise.