Guide de l'administrateur WordPress

Ajustez en toute sécurité les règles de sécurité BitFire

Autorisez une fonctionnalité de site Web, un plug-in ou un service connecté de confiance sans désactiver la protection pour tous les autres.

01TrouverFaites correspondre l'action bloquée
02ExamenConfirmez qu'il est légitime
03AutoriserUtilisez la portée la plus étroite
04TesterRépétez l'action originale
BitFire · Requêtes bloquéesProtection active
Journal des requêtes BitFire affichant les requêtes de sites Web bloquées, les emplacements sources, l'état du navigateur, les numéros de règles et les résultats
Commencez par la demande bloquée qui correspond à l'action légitime que vous testiez.Ouvrir l'image en taille réelle ↗
01
Configuration initiale

Profitez de la période d'apprentissage de trois jours

Lorsque BitFire est installé pour la première fois, il apprend comment les personnes vérifiées utilisent normalement votre thème, vos plugins, vos formulaires et vos fonctionnalités connectées.

3 joursFenêtre d'apprentissage initiale
ApprisActivité humaine vérifiée

Les requêtes normales provenant de vrais navigateurs qui réussissent la vérification JavaScript de BitFire peuvent être apprises.

Pas fiableAutomatisation non vérifiée

On ne fait pas confiance à un robot simplement parce qu’il visite pendant la période d’apprentissage.

Toujours bloquéRequêtes clairement malveillantes

Le mode d'apprentissage ne permet pas les attaques évidentes, les tentatives d'exploitation ou les comportements dangereux.

Que tester pendant l'apprentissage

Connexion et administration WordPressFormulaires de contact et d'inscriptionRecherche et filtresPaiement et paiementFonctionnalités d'adhésionTéléchargements de fichiersIntégrations de pluginsServices programmés
02
Méthode préférée

Autoriser une demande depuis le tableau de bord

Utilisez les détails de la demande autant que possible. BitFire peut examiner le bloc et choisir une exception appropriée au niveau de l'URL ou des paramètres.

1
Reproduire le problème une fois

Effectuez l’action défaillante dans le nouveau navigateur. Lorsque la page de blocage apparaît, copiez son ID de bloc. Cela commence par U: et on dirait U:xxxxx.

2
Rechercher l'ID du bloc

Ouvrez le tableau de bord BitFire dans votre navigateur administrateur. Collez le complet U:xxxxx ID dans la zone de recherche et appuyez sur Entrez.

3
Supprimez votre filtre IP si nécessaire

Le tableau de bord ajoute automatiquement un filtre pour votre propre adresse IP. Si la demande n'apparaît pas, supprimez ce filtre IP et recherchez à nouveau l'ID de bloc.

4
Développer et examiner les détails

Confirmez que l'URL, l'heure et l'action correspondent au visiteur, au plugin ou au service que vous testiez.

5
Sélectionnez Autoriser

BitFire crée l'exception appropriée la plus étroite pour la règle qui a provoqué le blocage.

6
Testez à nouveau en étant déconnecté

Revenez au nouveau navigateur, répétez l'action d'origine et confirmez qu'il fonctionne désormais.

Plus étroitUn paramètre ou une URL

Autorise la requête attendue tout en gardant la règle active ailleurs.

Plus largeSource entière ou protection

Fait confiance à plus de trafic que ce que la fonctionnalité peut nécessiter et augmente le risque.

03
Révision et maintenance

Comprendre les exceptions existantes

La page Réglage des règles affiche les règles créées pendant l'apprentissage et les règles créées après qu'un administrateur a autorisé une demande bloquée.

Créé automatiquement

Exception apprise

BitFire a observé une activité humaine vérifiée au cours des trois premiers jours et a enregistré le comportement requis.

Créé par un administrateur

Demande autorisée

Un administrateur a examiné un blocage et sélectionné Autoriser dans ses détails développés.

Réviser les règles après des modifications du site Web

Vérifiez les exceptions enregistrées après la suppression d'un plugin, la fin d'une intégration ou le remplacement d'un service. Conservez une exception uniquement tant que le site Web a encore besoin de la fonctionnalité qui l'a créée. Si vous ne reconnaissez pas une règle, ne l’élargissez pas.

04
Automatisation fiable

Autoriser une adresse IP ou un user-agent

Utilisez le Adresse IP ou agent utilisateur autorisé champ pour un service automatisé de confiance qui ne peut pas effectuer la vérification du navigateur.

Moniteur de disponibilitéIntégration de pluginsService de publicationSystème automatisé interne
Préféré une fois vérifié

Adresse IP

Utilisez une adresse stable confirmée par le fournisseur de services. Il doit identifier le service auquel vous faites confiance, et pas seulement sa société d'hébergement cloud.

Ne pas utiliser lorsque l'adresse :
  • Change fréquemment
  • Appartient au Wi-Fi public ou à un réseau partagé
  • Ne peut pas être lié au service
  • A été copié sans vérifier la propriété
A utiliser avec prudence

Agent utilisateur

Un user-agent n'est qu'un nom envoyé par un logiciel. Un attaquant peut copier le nom d’un navigateur, d’un robot d’exploration ou d’un service de surveillance familier.

À utiliser uniquement lorsque :
  • Votre site Web a vraiment besoin du service
  • Ses demandes correspondent à son objectif déclaré
  • Une règle IP fiable n’est pas disponible
  • Vous avez confirmé le user-agent exact

Ajouter la règle d'autorisation

1

Confirmez que le service est requis.

2

Obtenez son adresse IP confirmée ou son agent utilisateur exact.

3

Entrez-le dans Adresse IP ou agent utilisateur autorisé.

4

Sélectionnez Ajouter une règle d'autorisation, puis testez le service.

05
Sources indésirables spécifiques

Bloquer soigneusement une adresse IP

Un blocage IP manuel est utile pour une source confirmée et persistante avec une adresse stable. BitFire gère automatiquement le trafic le plus hostile.

1
Copiez l'adresse

Utilisez l'adresse IP indiquée dans les détails de la demande BitFire correspondante.

2
Entrez l'adresse

Collez-le dans le Adresse IP à bloquer champ.

3
Sélectionnez Bloquer l'adresse IP

Vérifiez ensuite que les visiteurs et services normaux ne sont pas affectés.

06
Visiteurs et robots restreints

Comprendre l'accès anonyme

Dans BitFire, anonyme signifie un navigateur qui n'a pas terminé la vérification ou un bot qui reste restreint.

Pas nécessairement anonymeUn visiteur non connecté

Un navigateur normal peut toujours être vérifié même si la personne n’a pas de compte WordPress.

Anonyme à BitFireNon vérifié ou restreint

La demande n'a pas réussi la vérification du navigateur ou appartient à un robot restreint.

Restreint par défaut

Paramètres d'URL inconnusScripts PHP directsPOST des données vers des URL arbitrairesActions AJAX privilégiéesPoints de terminaison privilégiés de l'API REST

Un vrai visiteur passe normalement ces restrictions via la vérification JavaScript en arrière-plan de BitFire. Un bot de confiance peut être déplacé vers Autoriser dans Contrôle des robots. Les exceptions anonymes concernent les ressources publiques individuelles qui doivent fonctionner sans aucune de ces options.

07
Règles de ressources manuelles

Choisissez le bon type d'exception

Copiez le nom ou le chemin exact d'une demande bloquée légitime et autorisez uniquement la ressource requise par la fonctionnalité.

Adresses après le point d'interrogation

Paramètres GET anonymes

Un paramètre GET ajoute des informations à une adresse Web. Dans example.com/sale?campaign=spring, campaign est le nom du paramètre.

Utiliser quand

Un lien public, une recherche, un service publicitaire ou une campagne par e-mail nécessite un paramètre connu. BitFire inclut déjà des paramètres de suivi courants de Google, Facebook, Instagram et autres.

Entrez uniquement le paramètre requis dans le format indiqué par les règles existantes. N'ajoutez pas de valeurs copiées à partir d'une demande d'attaque inconnue.
Accès direct aux fichiers

Scripts PHP anonymes

Une requête PHP directe ouvre un .php fichier au lieu d’une page WordPress normale. Les attaquants sondent fréquemment les fichiers de plugins et de thèmes de cette façon.

Utiliser quand

Un logiciel de confiance documente spécifiquement qu'un fichier PHP doit être accessible au public. Confirmez que le fichier appartient à un plugin, un thème ou une application installé.

Ne jamais autoriser un fichier PHP inconnu simplement parce que quelqu'un a tenté de l'ouvrir. Les requêtes PHP directes inconnues sont généralement des analyses ou des attaques.
Informations envoyées au site Internet

URL POST anonymes

Les formulaires, les notifications de paiement, les webhooks et les intégrations utilisent les requêtes POST pour envoyer des informations à WordPress.

Utiliser quand

Un service de confiance qui ne peut pas effectuer la vérification du navigateur doit soumettre les informations à une URL spécifique.

Autorisez l’URL la plus spécifique possible. Les requêtes POST peuvent modifier les informations du site Web. N'autorisez donc pas une section entière lorsqu'une seule destination est nécessaire.
Actions en arrière-plan WordPress

Actions AJAX anonymes

Les plugins utilisent AJAX pour mettre à jour une partie d'une page sans la recharger. Ces demandes transitent souvent par admin-ajax.php avec un nom d'action.

Utiliser quand

Une fonctionnalité de plugin public ou un service de confiance nécessite une action exacte sans vérification du navigateur.

Confirmez le but de l'action. N'autorisez pas une action inconnue ou qui modifie les utilisateurs, les autorisations, les paramètres, les plugins ou les thèmes.
Itinéraires de l'API WordPress

Points de terminaison anonymes de l'API REST

L'API WordPress REST permet aux plugins et aux services externes d'échanger des informations. Ses adresses contiennent généralement /wp-json/.

Utiliser quand

Une intégration fiable ou une fonctionnalité publique nécessite un point de terminaison d'API exact sans vérification du navigateur.

Considérez l'accès en écriture comme un risque élevé. Demandez de l'aide si le point de terminaison crée des utilisateurs, modifie les paramètres ou le contenu, télécharge des fichiers ou traite les paiements.

Sélecteur d'exception rapide

SituationLe meilleur endroit pour commencer
Un vrai visiteur a déclenché une règle de pare-feuOuvrez la demande et sélectionnez Autoriser
Un bot reconnu a besoin de plus d'accèsContrôle des robots
Une valeur connue après ? est bloquéParamètre GET anonyme
Un plugin nécessite un fichier PHP publicScript PHP anonyme
Un formulaire, un webhook ou un service est soumis à une seule URLURL de publication anonyme
Une fonctionnalité de plugin public appelle WordPress AJAXAction AJAX anonyme
Une intégration utilise une seule route APIPoint de terminaison de l'API REST anonyme
Vous ne reconnaissez pas la demandeLaissez-le bloqué
08
Vérifiez votre changement

Testez une exception à la fois

Les tests confirment que l’exception a résolu le bon problème et vous aide à éviter de respecter des règles dont le site Web n’a pas besoin.

01Répétez l'action qui a échoué

Testez uniquement la fonctionnalité qui a échoué à l'origine.

02Essayez une fenêtre privée

Utilisez le mode navigation privée lorsque la fonctionnalité est destinée aux nouveaux visiteurs.

03Vérifier les fonctionnalités associées

Confirmez que la connexion, les formulaires, le paiement ou d'autres actions connectées fonctionnent toujours.

04Examiner les nouveaux blocs

Revenez au tableau de bord et vérifiez la prochaine demande du service.

Problèmes courants

Un formulaire fonctionne pour vous mais pas pour un nouveau visiteur

Reproduisez le problème une fois dans une fenêtre privée. Trouvez le bloc correspondant. Si le formulaire utilise une action AJAX publique ou une URL POST, autorisez uniquement cette action ou cette URL au lieu d'un agent utilisateur large.

Un moniteur de disponibilité indique que le site Web est en panne

Comparez les requêtes du moniteur avec ses adresses IP documentées ou son agent utilisateur. Préférez Bot Control ou une IP stable vérifiée. Utilisez une règle user-agent uniquement lorsque le service ne peut pas être identifié de manière plus fiable.

Un lien marketing est bloqué

Identifiez le nom après le point d'interrogation et confirmez qu'il appartient à votre service de messagerie ou de marketing. Ajoutez uniquement ce nom aux paramètres GET anonymes, et non l'URL complète ou la valeur modifiée de la campagne.

Le service externe d'un plugin ne peut pas envoyer de mises à jour

Déterminez s'il utilise une URL POST, une action AJAX ou un point de terminaison d'API REST. Confirmez la destination exacte dans la documentation du plugin et la demande bloquée, puis autorisez uniquement cette destination.

Une requête ouvre un fichier PHP inconnu

Laissez-le bloqué. Les requêtes directes vers des fichiers PHP inconnus sont des analyses de vulnérabilité courantes. Créez une exception uniquement lorsqu'un logiciel approuvé documente qu'un accès public est requis.

09
Questions courantes

FAQ sur le réglage des règles

Des réponses rapides pour gérer en toute sécurité les exceptions sur un site WordPress.

Dois-je autoriser chaque demande bloquée ?

Non. La plupart des blocages sont indésirables et ne nécessitent aucune action. Ajoutez une exception uniquement pour réparer une fonctionnalité légitime que vous reconnaissez et utilisez.

Pourquoi quelque chose a-t-il été bloqué pendant l'apprentissage ?

BitFire bloque toujours les activités clairement malveillantes. Il apprend également uniquement des navigateurs qui réussissent la vérification JavaScript, de sorte que les services automatisés peuvent nécessiter Bot Control ou une configuration séparée de réglage des règles.

Une exception anonyme rend-elle le site Web public ?

Non. Il autorise la ressource répertoriée via la restriction du bot correspondant. Les autorisations WordPress et les autres contrôles de sécurité de BitFire s'appliquent toujours.

Est-ce qu'autoriser un agent utilisateur est sûr ?

Elle est moins fiable qu’une adresse IP vérifiée car n’importe qui peut copier le nom d’un agent utilisateur. Utilisez-le uniquement pour un service de confiance requis qui ne peut pas être identifié de manière plus sécurisée.

Dois-je désactiver la protection contre les robots lorsqu'une intégration échoue ?

Non. Identifiez et autorisez le service ou la ressource exacte dont il a besoin. Une exception étroite préserve la protection du reste du site Web.

Avant de finir

Cinq contrôles de sécurité

  • Vous reconnaissez chaque nouvelle exception.
  • Chaque exception est aussi restreinte que possible.
  • Vous avez testé la fonctionnalité concernée.
  • Vous n'avez pas autorisé un fichier ou une source PHP inconnu.
  • Vous avez utilisé Bot Control pour la gestion normale des robots.
À propos de l'auteur

Cory Marais

Cory a plus de 20 ans d'expérience en sécurité Internet et est l'un des principaux développeurs du projet BitFire.

Lire la recherche sur la sécurité BitFire →
Besoin d'un deuxième avis ?

Laissez la demande bloquée et demandez-nous.

Envoyez l'heure de la demande, l'URL, la fonctionnalité concernée et les détails de la demande bloquée. Notre équipe peut vous aider à identifier l’exception de sécurité la plus étroite.

Protéger mon site gratuitement â†'