Une exception indique à BitFire qu'un type spécifique d'activité approuvée est attendu. D'autres protections par pare-feu, robots et RASP restent disponibles pour arrêter les requêtes malveillantes.
Processus recommandé
Ajuster une règle en toute sécurité
Confirmez quelle fonctionnalité a échoué.
Recherchez la demande bloquée correspondante.
Vérifiez son heure, son URL et sa source.
Sélectionnez Autoriser lorsqu'il est disponible.
Laissez BitFire choisir une exception étroite.
Testez à nouveau la même fonctionnalité.
01
Configuration initiale
Profitez de la période d'apprentissage de trois jours
Lorsque BitFire est installé pour la première fois, il apprend comment les personnes vérifiées utilisent normalement votre thème, vos plugins, vos formulaires et vos fonctionnalités connectées.
3 joursFenêtre d'apprentissage initiale
ApprisActivité humaine vérifiée
Les requêtes normales provenant de vrais navigateurs qui réussissent la vérification JavaScript de BitFire peuvent être apprises.
Pas fiableAutomatisation non vérifiée
On ne fait pas confiance à un robot simplement parce qu’il visite pendant la période d’apprentissage.
Toujours bloquéRequêtes clairement malveillantes
Le mode d'apprentissage ne permet pas les attaques évidentes, les tentatives d'exploitation ou les comportements dangereux.
Que tester pendant l'apprentissage
Connexion et administration WordPressFormulaires de contact et d'inscriptionRecherche et filtresPaiement et paiementFonctionnalités d'adhésionTéléchargements de fichiersIntégrations de pluginsServices programmés
02
Méthode préférée
Autoriser une demande depuis le tableau de bord
Utilisez les détails de la demande autant que possible. BitFire peut examiner le bloc et choisir une exception appropriée au niveau de l'URL ou des paramètres.
1
Reproduire le problème une fois
Effectuez l’action défaillante dans le nouveau navigateur. Lorsque la page de blocage apparaît, copiez son ID de bloc. Cela commence par U: et on dirait U:xxxxx.
2
Rechercher l'ID du bloc
Ouvrez le tableau de bord BitFire dans votre navigateur administrateur. Collez le complet U:xxxxx ID dans la zone de recherche et appuyez sur Entrez.
3
Supprimez votre filtre IP si nécessaire
Le tableau de bord ajoute automatiquement un filtre pour votre propre adresse IP. Si la demande n'apparaît pas, supprimez ce filtre IP et recherchez à nouveau l'ID de bloc.
4
Développer et examiner les détails
Confirmez que l'URL, l'heure et l'action correspondent au visiteur, au plugin ou au service que vous testiez.
5
Sélectionnez Autoriser
BitFire crée l'exception appropriée la plus étroite pour la règle qui a provoqué le blocage.
6
Testez à nouveau en étant déconnecté
Revenez au nouveau navigateur, répétez l'action d'origine et confirmez qu'il fonctionne désormais.
Plus étroitUn paramètre ou une URL
Autorise la requête attendue tout en gardant la règle active ailleurs.
›Plus largeSource entière ou protection
Fait confiance à plus de trafic que ce que la fonctionnalité peut nécessiter et augmente le risque.
03
Révision et maintenance
Comprendre les exceptions existantes
La page Réglage des règles affiche les règles créées pendant l'apprentissage et les règles créées après qu'un administrateur a autorisé une demande bloquée.
Créé automatiquement
Exception apprise
BitFire a observé une activité humaine vérifiée au cours des trois premiers jours et a enregistré le comportement requis.
Créé par un administrateur
Demande autorisée
Un administrateur a examiné un blocage et sélectionné Autoriser dans ses détails développés.
Réviser les règles après des modifications du site Web
Vérifiez les exceptions enregistrées après la suppression d'un plugin, la fin d'une intégration ou le remplacement d'un service. Conservez une exception uniquement tant que le site Web a encore besoin de la fonctionnalité qui l'a créée. Si vous ne reconnaissez pas une règle, ne l’élargissez pas.
04
Automatisation fiable
Autoriser une adresse IP ou un user-agent
Utilisez le Adresse IP ou agent utilisateur autorisé champ pour un service automatisé de confiance qui ne peut pas effectuer la vérification du navigateur.
Moniteur de disponibilitéIntégration de pluginsService de publicationSystème automatisé interne
Préféré une fois vérifié
Adresse IP
Utilisez une adresse stable confirmée par le fournisseur de services. Il doit identifier le service auquel vous faites confiance, et pas seulement sa société d'hébergement cloud.
Ne pas utiliser lorsque l'adresse :
Change fréquemment
Appartient au Wi-Fi public ou à un réseau partagé
Ne peut pas être lié au service
A été copié sans vérifier la propriété
A utiliser avec prudence
Agent utilisateur
Un user-agent n'est qu'un nom envoyé par un logiciel. Un attaquant peut copier le nom d’un navigateur, d’un robot d’exploration ou d’un service de surveillance familier.
À utiliser uniquement lorsque :
Votre site Web a vraiment besoin du service
Ses demandes correspondent à son objectif déclaré
Une règle IP fiable n’est pas disponible
Vous avez confirmé le user-agent exact
Ajouter la règle d'autorisation
1
Confirmez que le service est requis.
2
Obtenez son adresse IP confirmée ou son agent utilisateur exact.
3
Entrez-le dans Adresse IP ou agent utilisateur autorisé.
4
Sélectionnez Ajouter une règle d'autorisation, puis testez le service.
05
Sources indésirables spécifiques
Bloquer soigneusement une adresse IP
Un blocage IP manuel est utile pour une source confirmée et persistante avec une adresse stable. BitFire gère automatiquement le trafic le plus hostile.
1
Copiez l'adresse
Utilisez l'adresse IP indiquée dans les détails de la demande BitFire correspondante.
2
Entrez l'adresse
Collez-le dans le Adresse IP à bloquer champ.
3
Sélectionnez Bloquer l'adresse IP
Vérifiez ensuite que les visiteurs et services normaux ne sont pas affectés.
06
Visiteurs et robots restreints
Comprendre l'accès anonyme
Dans BitFire, anonyme signifie un navigateur qui n'a pas terminé la vérification ou un bot qui reste restreint.
Pas nécessairement anonymeUn visiteur non connecté
Un navigateur normal peut toujours être vérifié même si la personne n’a pas de compte WordPress.
Anonyme à BitFireNon vérifié ou restreint
La demande n'a pas réussi la vérification du navigateur ou appartient à un robot restreint.
Restreint par défaut
Paramètres d'URL inconnusScripts PHP directsPOST des données vers des URL arbitrairesActions AJAX privilégiéesPoints de terminaison privilégiés de l'API REST
Un vrai visiteur passe normalement ces restrictions via la vérification JavaScript en arrière-plan de BitFire. Un bot de confiance peut être déplacé vers Autoriser dans Contrôle des robots. Les exceptions anonymes concernent les ressources publiques individuelles qui doivent fonctionner sans aucune de ces options.
07
Règles de ressources manuelles
Choisissez le bon type d'exception
Copiez le nom ou le chemin exact d'une demande bloquée légitime et autorisez uniquement la ressource requise par la fonctionnalité.
Adresses après le point d'interrogation
Paramètres GET anonymes
Un paramètre GET ajoute des informations à une adresse Web. Dans example.com/sale?campaign=spring, campaign est le nom du paramètre.
Utiliser quand
Un lien public, une recherche, un service publicitaire ou une campagne par e-mail nécessite un paramètre connu. BitFire inclut déjà des paramètres de suivi courants de Google, Facebook, Instagram et autres.
Entrez uniquement le paramètre requis dans le format indiqué par les règles existantes. N'ajoutez pas de valeurs copiées à partir d'une demande d'attaque inconnue.
Accès direct aux fichiers
Scripts PHP anonymes
Une requête PHP directe ouvre un .php fichier au lieu d’une page WordPress normale. Les attaquants sondent fréquemment les fichiers de plugins et de thèmes de cette façon.
Utiliser quand
Un logiciel de confiance documente spécifiquement qu'un fichier PHP doit être accessible au public. Confirmez que le fichier appartient à un plugin, un thème ou une application installé.
Ne jamais autoriser un fichier PHP inconnu simplement parce que quelqu'un a tenté de l'ouvrir. Les requêtes PHP directes inconnues sont généralement des analyses ou des attaques.
Informations envoyées au site Internet
URL POST anonymes
Les formulaires, les notifications de paiement, les webhooks et les intégrations utilisent les requêtes POST pour envoyer des informations à WordPress.
Utiliser quand
Un service de confiance qui ne peut pas effectuer la vérification du navigateur doit soumettre les informations à une URL spécifique.
Autorisez l’URL la plus spécifique possible. Les requêtes POST peuvent modifier les informations du site Web. N'autorisez donc pas une section entière lorsqu'une seule destination est nécessaire.
Actions en arrière-plan WordPress
Actions AJAX anonymes
Les plugins utilisent AJAX pour mettre à jour une partie d'une page sans la recharger. Ces demandes transitent souvent par admin-ajax.php avec un nom d'action.
Utiliser quand
Une fonctionnalité de plugin public ou un service de confiance nécessite une action exacte sans vérification du navigateur.
Confirmez le but de l'action. N'autorisez pas une action inconnue ou qui modifie les utilisateurs, les autorisations, les paramètres, les plugins ou les thèmes.
Itinéraires de l'API WordPress
Points de terminaison anonymes de l'API REST
L'API WordPress REST permet aux plugins et aux services externes d'échanger des informations. Ses adresses contiennent généralement /wp-json/.
Utiliser quand
Une intégration fiable ou une fonctionnalité publique nécessite un point de terminaison d'API exact sans vérification du navigateur.
Considérez l'accès en écriture comme un risque élevé. Demandez de l'aide si le point de terminaison crée des utilisateurs, modifie les paramètres ou le contenu, télécharge des fichiers ou traite les paiements.
Sélecteur d'exception rapide
Situation
Le meilleur endroit pour commencer
Un vrai visiteur a déclenché une règle de pare-feu
Ouvrez la demande et sélectionnez Autoriser
Un bot reconnu a besoin de plus d'accès
Contrôle des robots
Une valeur connue après ? est bloqué
Paramètre GET anonyme
Un plugin nécessite un fichier PHP public
Script PHP anonyme
Un formulaire, un webhook ou un service est soumis à une seule URL
URL de publication anonyme
Une fonctionnalité de plugin public appelle WordPress AJAX
Action AJAX anonyme
Une intégration utilise une seule route API
Point de terminaison de l'API REST anonyme
Vous ne reconnaissez pas la demande
Laissez-le bloqué
08
Vérifiez votre changement
Testez une exception à la fois
Les tests confirment que l’exception a résolu le bon problème et vous aide à éviter de respecter des règles dont le site Web n’a pas besoin.
01Répétez l'action qui a échoué
Testez uniquement la fonctionnalité qui a échoué à l'origine.
02Essayez une fenêtre privée
Utilisez le mode navigation privée lorsque la fonctionnalité est destinée aux nouveaux visiteurs.
03Vérifier les fonctionnalités associées
Confirmez que la connexion, les formulaires, le paiement ou d'autres actions connectées fonctionnent toujours.
04Examiner les nouveaux blocs
Revenez au tableau de bord et vérifiez la prochaine demande du service.
Problèmes courants
Un formulaire fonctionne pour vous mais pas pour un nouveau visiteur
Reproduisez le problème une fois dans une fenêtre privée. Trouvez le bloc correspondant. Si le formulaire utilise une action AJAX publique ou une URL POST, autorisez uniquement cette action ou cette URL au lieu d'un agent utilisateur large.
Un moniteur de disponibilité indique que le site Web est en panne
Comparez les requêtes du moniteur avec ses adresses IP documentées ou son agent utilisateur. Préférez Bot Control ou une IP stable vérifiée. Utilisez une règle user-agent uniquement lorsque le service ne peut pas être identifié de manière plus fiable.
Un lien marketing est bloqué
Identifiez le nom après le point d'interrogation et confirmez qu'il appartient à votre service de messagerie ou de marketing. Ajoutez uniquement ce nom aux paramètres GET anonymes, et non l'URL complète ou la valeur modifiée de la campagne.
Le service externe d'un plugin ne peut pas envoyer de mises à jour
Déterminez s'il utilise une URL POST, une action AJAX ou un point de terminaison d'API REST. Confirmez la destination exacte dans la documentation du plugin et la demande bloquée, puis autorisez uniquement cette destination.
Une requête ouvre un fichier PHP inconnu
Laissez-le bloqué. Les requêtes directes vers des fichiers PHP inconnus sont des analyses de vulnérabilité courantes. Créez une exception uniquement lorsqu'un logiciel approuvé documente qu'un accès public est requis.
09
Questions courantes
FAQ sur le réglage des règles
Des réponses rapides pour gérer en toute sécurité les exceptions sur un site WordPress.
Dois-je autoriser chaque demande bloquée ?
Non. La plupart des blocages sont indésirables et ne nécessitent aucune action. Ajoutez une exception uniquement pour réparer une fonctionnalité légitime que vous reconnaissez et utilisez.
Pourquoi quelque chose a-t-il été bloqué pendant l'apprentissage ?
BitFire bloque toujours les activités clairement malveillantes. Il apprend également uniquement des navigateurs qui réussissent la vérification JavaScript, de sorte que les services automatisés peuvent nécessiter Bot Control ou une configuration séparée de réglage des règles.
Une exception anonyme rend-elle le site Web public ?
Non. Il autorise la ressource répertoriée via la restriction du bot correspondant. Les autorisations WordPress et les autres contrôles de sécurité de BitFire s'appliquent toujours.
Est-ce qu'autoriser un agent utilisateur est sûr ?
Elle est moins fiable qu’une adresse IP vérifiée car n’importe qui peut copier le nom d’un agent utilisateur. Utilisez-le uniquement pour un service de confiance requis qui ne peut pas être identifié de manière plus sécurisée.
Dois-je désactiver la protection contre les robots lorsqu'une intégration échoue ?
Non. Identifiez et autorisez le service ou la ressource exacte dont il a besoin. Une exception étroite préserve la protection du reste du site Web.
Avant de finir
Cinq contrôles de sécurité
Vous reconnaissez chaque nouvelle exception.
Chaque exception est aussi restreinte que possible.
Vous avez testé la fonctionnalité concernée.
Vous n'avez pas autorisé un fichier ou une source PHP inconnu.
Vous avez utilisé Bot Control pour la gestion normale des robots.
CM
À propos de l'auteur
Cory Marais
Cory a plus de 20 ans d'expérience en sécurité Internet et est l'un des principaux développeurs du projet BitFire.
Envoyez l'heure de la demande, l'URL, la fonctionnalité concernée et les détails de la demande bloquée. Notre équipe peut vous aider à identifier l’exception de sécurité la plus étroite.