Guide de l'administrateur WordPress

Paramètres de base de BitFire

Un guide en anglais simple sur les contrôles qui protègent votre site WordPress, de la sécurité du navigateur et des robots au pare-feu et à l'application du runtime.

BitFire · Paramètres de base Protection active
Écran des paramètres BitFire affichant la couverture complète de protection des robots, WAF et RASP
La couverture de protection est visible en un coup d'œil depuis l'écran des paramètres BitFire.
Comment fonctionne la protection

Un site. Défenses superposées.

Les véritables attaques ne se ressemblent pas toutes. BitFire contrôle les niveaux de sorte que si une défense n’arrête pas une attaque, une autre le peut toujours.

01

Contrôle des robots

Limite les outils automatisés, les scanners et les faux navigateurs.

02

WAF

Bloque les requêtes malveillantes avant que WordPress ne les traite.

03

Sécurité HTTP

Renforce la façon dont les navigateurs des visiteurs interagissent avec votre site.

04

RÂPE

Arrête les actions dangereuses sur les fichiers, les bases de données, les comptes et le réseau.

Choisissez votre protection

FREE est une première couche solide. PRO protège ce qui se passe ensuite.

BitFire PRO ajoute un chargement anticipé, une analyse quotidienne des logiciels malveillants et une protection d'exécution contre les attaques nouvelles, ciblées ou jusqu'alors inconnues.

CapacitéGRATUITPRO
Blocage et vérification des robotsInclusInclus
Blocage des attaques WebInclusInclus
Protection permanenteInclus
Analyses quotidiennes des logiciels malveillantsInclus
RASP / protection zéro jourProtection de la couche externeContrôles d'exécution en temps réel
Meilleur ajustementSites personnels et brochuresSites critiques pour l'entreprise
01
Service de base

Paramètres généraux

Contrôlez le service BitFire principal, la surveillance en arrière-plan, l'analyse des logiciels malveillants et les rapports.

Activer BitFire

Recommandé

L'interrupteur principal. Le désactiver arrête le blocage des robots, les en-têtes de sécurité, le filtrage par pare-feu et les protections RASP. Utilisez-le uniquement lorsque vous devez désactiver temporairement BitFire pour le dépannage.

Protection permanente

PRO

Charge BitFire avant WordPress et le reste de la requête. Cela étend la protection au-delà des chargements normaux de pages et donne moins de possibilités d’exécution au code vulnérable.

L'une des fonctionnalités Zero Day les plus importantes de BitFire, car la protection commence plus tôt.

Consigner les avertissements et les erreurs du site

Enregistre les avertissements et les erreurs PHP des plugins, des thèmes et de WordPress. Il est utile pour diagnostiquer les mises à jour interrompues et les conflits de plugins, et s'éteint automatiquement après 24 heures pour économiser de l'espace disque.

Analyse automatisée des logiciels malveillants

PRO

Exécute une analyse quotidienne planifiée pour détecter les fichiers suspects, les portes dérobées cachées et les signes de compromission, y compris les nouvelles infections qui n'ont peut-être pas encore de signature d'attaque connue.

Rapports par courrier électronique

Recommandé

Envoie des résumés des découvertes de logiciels malveillants, des requêtes bloquées, des erreurs PHP et de l'état du site. Utilisez une adresse que vous vérifiez régulièrement, surtout si vous ne vous connectez pas à WordPress tous les jours.

02
Renforcement du navigateur

Paramètres de sécurité HTTP

Réduisez les risques côté navigateur, l’intégration dangereuse et les connexions non sécurisées. Ces contrôles complètent (et non remplacent) le pare-feu.

Envoyer des en-têtes de sécurité HTTP

Recommandé

Envoie un groupe standard d'en-têtes qui bloquent les attaques par tramage, désactivent la détection de contenu dangereux et réduisent les données de référence inutiles.

Politique d'autorisation

Restreint les fonctionnalités du navigateur dont la plupart des sites n'ont pas besoin, notamment le microphone, la caméra, la géolocalisation et les API de paiement. Si un code malveillant s'exécute dans le navigateur d'un visiteur, ses capacités sont réduites.

Refuser le chargement de ressources d’origine croisée

Empêche d'autres sites Web d'intégrer vos pages ou d'effectuer certaines requêtes de navigateur sur plusieurs domaines, réduisant ainsi le détournement de clics et les abus associés. Vérifiez ce paramètre si un tiers de confiance doit intégrer ou appeler votre site.

Exiger SSL (HSTS, 1 an)

Testez d'abord

Demande aux navigateurs de toujours utiliser HTTPS et de ne jamais recourir à HTTP. Activez-le uniquement une fois que votre certificat et vos pages HTTPS fonctionnent correctement.

HSTS ne peut pas être contourné par les visiteurs.

Testez la page d'accueil, wp-admin, la connexion, le paiement et les formulaires via HTTPS. Si le certificat expire ou se rompt ultérieurement, les visiteurs peuvent être exclus.

03
Trafic automatisé

Paramètres de protection contre les robots

Séparez les vrais navigateurs des scanners, des outils de bourrage d’informations d’identification, des scrapers, des outils anti-spam et des faux visiteurs avant qu’ils n’atteignent les fonctionnalités sensibles de WordPress.

Exiger un navigateur complet

Recommandé

Nécessite que les nouveaux visiteurs passent une vérification JavaScript légère avant les formulaires et les actions restreintes. Les vrais navigateurs passent généralement automatiquement ; les scripts et de nombreux outils de piratage échouent.

Restreindre l'accès aux robots (liste verte)

Limite les robots à l'affichage des pages et des ressources explicitement autorisées. Cela empêche les automatisations inconnues de se connecter, de soumettre des formulaires, d'appeler des API sensibles ou de tester des chemins d'exploitation.

Bloquer les outils de piratage (liste de blocage)

Recommandé

Bloque immédiatement les outils d'analyse et d'attaque connus tels que WPScan, sqlmap, nikto et nmap. Ces outils ont rarement un objectif légitime sur un site professionnel en direct.

Bloquer les scanners de plugins et de thèmes

Renvoie des résultats trompeurs aux outils d’empreintes digitales, ce qui rend plus difficile l’identification de votre pile de plugins et sa correspondance avec les vulnérabilités connues.

Protection contre le déni de service

Limite le débit des adresses IP abusives qui envoient trop de requêtes en peu de temps, réduisant ainsi la pression sur le serveur lors des inondations de trafic automatisées.

Que se passe-t-il en pratique
Vrai visiteurPasse automatiquement
Bot de recherche vérifiéAutorisé par la stratégie
Faux navigateur ou scannerRestreint ou bloqué

Si une API de confiance, un moniteur de disponibilité ou une intégration est bloquée, ajustez sa règle sur la page Contrôle des robots au lieu de désactiver globalement la protection contre les robots.

04
Demander une inspection

Pare-feu d'applications Web

Le WAF inspecte les URL, les soumissions de formulaires, les cookies et les téléchargements à la recherche de modèles d'attaque avant que WordPress ou un plugin vulnérable puisse les traiter.

Blocage Web générique

Bloque la traversée de chemin, la falsification de requêtes côté serveur, les inclusions côté serveur, les attaques d'entités XML et les modèles d'exploitation similaires.

Bloquer XSS

Arrête les tentatives de scripts intersites qui injectent du JavaScript malveillant dans votre site ou dans le navigateur d'un visiteur.

Bloquer SQLi

Arrête l'injection SQL dans les chaînes de requête, les données de formulaire et les cookies avant qu'un attaquant puisse lire, modifier ou détruire le contenu de la base de données.

Bloquer les téléchargements de fichiers malveillants

Analyse les téléchargements avant qu'ils ne soient écrits sur le disque à la recherche de shells Web, de codes malveillants et d'autres charges utiles dangereuses.

05
Application de l'exécution

Protection RÂPE

Il s'agit de la protection la plus efficace de BitFire contre les attaques du jour zéro. Au lieu de s’appuyer uniquement sur une requête reconnaissable, RASP surveille ce que WordPress et PHP tentent réellement de faire.

AvantProtection permanente

Charge BitFire le plus tôt possible.

PendantApplication du RASP

Arrête les opérations protégées non autorisées.

AprèsAnalyses quotidiennes des logiciels malveillants

Trouve les fichiers suspects et les modifications cachées.

Protection des fichiers

PRORecommandé

Arrête les modifications de fichiers non autorisées avant que des logiciels malveillants, des portes dérobées ou des fichiers PHP infectés puissent être écrits. Cela limite directement les exploits Zero Day qui tentent de supprimer du code malveillant.

Protection des bases de données

PRORecommandé

Surveille l'activité de la base de données pour détecter les modifications de compte non autorisées, l'élévation des privilèges et les écritures suspectes, y compris les tentatives de création de comptes d'administrateur masqués.

Protection du réseau

PRORecommandé

Bloque les appels sortants vers des systèmes de commande et de contrôle malveillants connus, empêchant ainsi le code compromis d'appeler chez lui ou de télécharger davantage de logiciels malveillants.

Connexion et protection du compte

PRORecommandé

Confirme que les actions sensibles de l'administrateur sont soutenues par une véritable authentification, aidant ainsi à empêcher les exploits de contournement de l'authentification de devenir un accès administrateur.

06
Configuration avancée

Paramètres système

Contrôlez le stockage interne, l’identification des visiteurs, la mise en réseau et les diagnostics. La plupart des administrateurs doivent laisser ces paramètres aux valeurs par défaut détectées.

Modifiez-les uniquement lorsque cela est nécessaire.

Les valeurs par défaut du système sont sélectionnées pour une compatibilité étendue. L'assistance BitFire ou votre fournisseur d'hébergement peut vous conseiller sur les configurations inhabituelles de proxy, de cache ou d'hébergement en cluster.

Type de cache

Sélectionne le cache de données interne de BitFire. SHMOP est préféré lorsqu’il est disponible ; JSON est la solution de secours basée sur les fichiers.

Backend de verrouillage de concurrence

Coordonne en toute sécurité les mises à jour simultanées. Il est normalement détecté automatiquement et ne nécessite qu’un ajustement pour un hébergement spécialisé.

Service DNS

Sélectionne le serveur DNS récursif utilisé pour vérifier les véritables réseaux de robots.

Bloquer le code de réponse HTTP

Définit le statut envoyé aux visiteurs bloqués. Une réponse 401 ou 403 est appropriée dans la plupart des cas.

Source IP distante Important pour les CDN

Identifie la véritable adresse IP du visiteur derrière Cloudflare, un CDN ou un proxy inverse. Une valeur erronée peut donner l’impression que de nombreux visiteurs partagent la même adresse IP.

Code de réponse de vérification du navigateur

Définit le code d'état de vérification du navigateur. 401 ou 428 peuvent aider à empêcher les proxys de mettre en cache le défi.

Signaler les erreurs BitFire

Enregistre les erreurs internes de BitFire et peut les transmettre à l'équipe de développement pour un diagnostic plus facile.

Activer le journal de débogage BitFire

Écrit des diagnostics détaillés. Utilisez-le temporairement lorsque l'assistance demande des informations de dépannage.

Vider le cache

Supprime les caches, les compteurs et l'état IP enregistré après des modifications majeures du réseau ou de la configuration.

07
Couverture complète

Comment les couches fonctionnent ensemble

BitFire est plus puissant lorsque chaque couche gère le travail pour lequel il est conçu.

  1. 01
    Protection contre les robots

    Décide à qui faire confiance pour interagir avec le site.

  2. 02
    WAF

    Inspecte ce que les visiteurs et les outils automatisés envoient.

  3. 03
    Sécurité HTTP

    Renforce la façon dont le navigateur gère votre site.

  4. 04
    RÂPE

    Surveille ce que fait l'application sur le serveur.

  5. 05
    Rapports et journaux

    Montrez ce qui a été bloqué et ce qui nécessite une attention particulière.

08
Questions courantes

Dépannage

Commencez par le paramètre applicable le plus restreint au lieu de désactiver toutes les protections.

Un vrai visiteur ne peut pas se connecter ni soumettre de formulaire
  1. Sur un téléphone mobile ou un autre ordinateur :
  2. Testez la page vous-même dans un navigateur normal.
  3. Vérifiez si la vérification du navigateur échoue.
  4. Vérifiez comment la demande est classée sur la page du tableau de bord.
  5. Si la demande est bloquée, ouvrez la vue détaillée et cliquez sur le bouton « autoriser » pour ajouter une exception
Une fonctionnalité de plugin ou de thème a cessé de fonctionner

Vérifiez d'abord la journalisation des erreurs PHP. Examinez ensuite le tableau de bord et sélectionnez : "Filtre rapide" -> "Tous les blocs". Recherchez tout ce qui concerne le service. Si vous trouvez quelque chose, développez le bloc et cliquez sur le bouton « Autoriser » dans la liste d'actions pour ajouter une exception pour ce cas. Vous devez également rechercher le nom du service sur la page de contrôle des robots et voir si un robot correspondant au service a été bloqué. Si vous trouvez un service bloqué dont vous avez besoin, cliquez sur le bouton « Autoriser » pour permettre à ce robot d'accéder normalement à votre site.

Le site utilise Cloudflare ou un autre CDN

Confirmez que la source IP distante est correctement configurée. Consultez les journaux du tableau de bord et confirmez que les adresses IP ne sont pas toutes identiques. Si BitFire voit l'adresse proxy au lieu du visiteur réel, la détection des robots et la limitation du débit peuvent regrouper les visiteurs non liés et devenir inefficaces. Si tel est le cas, mettez à jour la source IP distante dans la section système de la page des paramètres.

Comment puis-je savoir si BitFire fonctionne ?

Examinez les blocages et les demandes dans les rapports du tableau de bord. Ouvrez le tableau de bord et faites défiler quelques requêtes. Assurez-vous que les demandes de navigateurs « vérifiés » fonctionnent et que les demandes de « faux » navigateurs sont rarement bloquées. Vous pouvez consulter tous les blocs en sélectionnant « Tous les blocs » dans le filtre rapide. Les visiteurs normaux ne devraient pas être affectés pendant que les analyses, les abus de connexion et les demandes répétées de robots sont détectés. Une bonne sécurité est souvent silencieuse.

Pour les administrateurs prudents

Un ordre de déploiement en toute sécurité

Testez les fonctionnalités critiques du site entre chaque étape.

  1. 1Activez BitFire.
  2. 2Activez la protection Bot, WAF et RASP.
  3. 3Testez l'administration, la connexion, les formulaires, les téléchargements, le paiement et les adhésions.
  4. 4Activez les paramètres de sécurité HTTP.
  5. 5Activez Exiger SSL une fois que HTTPS est entièrement vérifié.
Protection au-delà des paramètres

Faites échouer les attaques inconnues en toute sécurité.

BitFire PRO combine un chargement anticipé, une application de l'exécution et une analyse quotidienne des logiciels malveillants pour les sites WordPress critiques pour l'entreprise.

Protéger mon site gratuitement â†'