Guide de base sur les paramètres de sécurité de WordPress : Prévenir les attaques de sites web

WordPress est très agréable à utiliser, mais il est aussi tellement populaire qu'il est devenu une "cible de qualité" pour les pirates informatiques. De nombreux sites web rencontrent des problèmes non pas à cause d'une mauvaise technologie, mais parce qu'ils ignorent les règles les plus élémentaires en matière de sécurité.Paramètres de sécurité. Empêcher que votre site web ne soit attaqué n'est pas aussi compliqué qu'on pourrait le croire. Il suffit de mettre en place quelques mesures clés pour réduire considérablement le risque de compromission.

Guide de base sur les paramètres de sécurité de WordPress : Prévenir les attaques de sites web

Ne pas utiliser admin comme nom d'utilisateur

Il s'agit de la vulnérabilité la plus négligée. De nombreuses personnes installent WordPress avec le nom d'utilisateur par défaut "admin", mais c'est le premier compte que les pirates essaient d'utiliser.

Suggestion pour vous :

  1. Installer WordPress avec un nom d'utilisateur facile à deviner !
  2. Si vous utilisez déjà le compte admin, créez un nouveau compte admin et supprimez l'ancien.
  3. Le nom d'utilisateur ne doit pas être trop proche du nom du site web. Par exemple, si le nom de domaine est abc.com, l'administrateur ne doit pas s'appeler abcadmin.

Deuxièmement, définissez un mot de passe fort, n'utilisez pas 123456.

Il est difficile d'imaginer le nombre de sites qui utilisent encore des mots de passe tels que qwerty, 12345678 et password. Les pirates n'ont pas besoin d'une technologie très avancée, il leur suffit d'exécuter un script d'"attaque par dictionnaire", quelques minutes pour faire planter un grand nombre de sites.

Paramétrage d'un mot de passe fortRecommandation :

  • Au moins 12 ou plus
  • Utiliser une combinaison de lettres majuscules et minuscules, de chiffres et de symboles.
  • remplacement régulier
  • Gérer les mots de passe enregistrés avec un gestionnaire de mots de passe, tel que 1Password, Bitwarden
Image [2]- Guide de base sur les paramètres de sécurité de WordPress : empêcher votre site d'être attaqué

Limiter le nombre de tentatives de connexion

WordPress ne l'a pas par défaut.Limite de connexionCela donne l'occasion d'effectuer un piratage par force brute. Vous pouvez installer un plugin pour contrôler le nombre de tentatives de connexion infructueuses, par exemple :

  • Limiter les tentatives de connexion
  • Sécurité Wordfence(La restriction de connexion est également intégrée)
  • WP Limit Login Attempts

La fixation d'un nombre raisonnable de tentatives, comme le verrouillage de l'IP pendant une heure après trois erreurs, peut empêcher efficacement le piratage par force brute.

IV. activer la double authentification (2FA)

Même si le mot de passe du compte est compromis, tant qu'il y adouble vérificationIl est également très difficile pour les pirates de se connecter avec succès. Vous pouvez activer Google Authenticator ou un code de vérification par SMS pour le compte administrateur de WordPress.

Plugin recommandé :

  • WP 2FA
Image [3] - Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web
  • Wordfence(intégré)
Image [4]- Guide de base sur les paramètres de sécurité de WordPress : Prévenir les attaques sur votre site web
  • MiniOrange Authentification à 2 facteurs
Image [5]- Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web

Une fois cette option activée, vous devrez saisir le code de vérification à usage unique fourni par l'application mobile en plus de votre mot de passe à chaque fois que vous vous connecterez au backend.

V. Sauvegarde régulière du site web

sauvegarderCe n'est pas "facultatif", c'est la base de la sécurité d'un site web. Si votre site web est réellement attaqué ou si vos fichiers sont altérés, une sauvegarde est le seul "remède contre le regret".

Plugin recommandé :

  • Migration WP tout-en-unLes données de l'enquête sur l'immigration et la protection des réfugiés : Convient à l'exportation et à l'importation de l'ensemble du site.
  • BackWPupConfiguration flexible avec prise en charge de Dropbox, S3 et d'autres emplacements de sauvegarde.
  • UpdraftPlusSauvegarde automatique dans le nuage : Prise en charge de la sauvegarde automatique dans le nuage
Image [6] - Guide de base sur les paramètres de sécurité de WordPress : Prévenir les attaques de sites Web

Il est recommandé d'effectuer une sauvegarde au moins une fois par semaine, et si le site web est fréquemment mis à jour, vous pouvez configurer une sauvegarde automatique tous les jours.

Sixièmement, l'installation de plug-ins de protection de la sécurité

WordPress Plug-ins de sécuritéIl peut vous aider à accomplir de nombreuses tâches, telles que le pare-feu, l'analyse des fichiers malveillants, la protection de la connexion, etc. Nous vous recommandons quelques logiciels réputés et complets :

  • Sécurité iThemesLes nouveaux utilisateurs peuvent activer plusieurs éléments de sécurité en un seul clic.
  • Sucuri SecurityLes sites web et le contrôle de l'intégrité des fichiers : Focus sur les pare-feu des sites web et le contrôle de l'intégrité des fichiers
  • Sécurité WordfenceProtection complète, surveillance en temps réel
Image [7]- Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web

N'oubliez pas d'effectuer des analyses régulières après l'installation et de résoudre les problèmes éventuels.

Fermeture de l'interface XML-RPC

À moins que vous ne sachiez explicitement que vous voulez l'utiliser (par exemple, pour envoyer un message avec un logiciel externe), il est recommandé de simplement désactiver XML-RPC. Il s'agit d'une initiative de pirates informatiques. Attaque DDoSL'une des entrées du Login de la violence.

Image [8]-Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web

Mode de fonctionnement :

  • Le désactiver à l'aide d'un plugin de sécurité, par exemple en cochant la case de désactivation de XML-RPC dans les paramètres de sécurité de connexion de Wordfence.
Image [9]-Basic Guide to WordPress Security Settings : Preventing Your Site from Being Attacked (en anglais)
  • ou dans le répertoire racine du site web dans le fichier .htaccess est ajouté :
Ordre Refuser, Autoriser
    Refuser à tous
</Files

Huit, mettre à jour WordPress et les plug-ins en temps voulu

Les plugins et les thèmes obsolètes sont l'une des plus grandes sources de risque. De nombreuses attaques proviennent d'anciennes versions desfaille.

Recommandations opérationnelles :

  • Activer la mise à jour automatique (intégrée avec WordPress 5.5+)
Image [10]-Guide de base sur les paramètres de sécurité de WordPress : Prévenir les attaques de sites Web
  • Se connecter au backend chaque semaine pour vérifier si des plugins doivent être mis à jour manuellement.
  • Supprimez les plugins et les thèmes que vous n'utilisez plus, ne les gardez pas comme "pièces de rechange".

IX. cacher le numéro de version de WordPress

Certaines attaques visent des versions spécifiques de WordPress. Si vous indiquez la version de WordPress dans votre code source, il est plus facile pour les pirates de déterminer s'il existe une vulnérabilité connue.

Vous pouvez :

  • existent functions.php Ajoutez le code suivant pour supprimer la sortie du numéro de version :
remove_action('wp_head', 'wp_generator') ;
Image [11]- Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web
  • Ou utiliser un plugin de sécurité pour masquer automatiquement les informations relatives à la version.

X. Désactivation de la fonction d'édition de documents

WordPress Il existe un "éditeur de thème" et un "éditeur de plug-in" en arrière-plan. En cas de violation du compte, le pirate peut directement modifier les fichiers en arrière-plan pour contrôler l'ensemble du site.

Il est recommandé de désactiver la fonction d'édition de fichiers en arrière-plan et de ne gérer le code que par FTP ou via un panneau.

Mode de fonctionnement :

  1. spectacle (un billet) wp-config.php papiers
  2. Ajoutez le code suivant :
define('DISALLOW_FILE_EDIT', true) ;
Image [12]-Guide de base sur les paramètres de sécurité de WordPress : prévenir les attaques de sites Web

Après l'enregistrement, l'"éditeur de plugin" et l'"éditeur de thème" ne seront plus affichés dans le backend.

résumés

La sécurité de WordPress peut sembler compliquée, mais en fait vous pouvez déjà arrêter la plupart des attaques si vous commencez par les points suivants :

  • N'utilisez pas admin comme compte.
  • Mot de passe plus fort.
  • Ne vous connectez pas à l'aide d'essais et d'erreurs à l'infini
  • Installer un plug-in de protection.
  • La sauvegarde doit être assurée.
  • Les plug-ins sont toujours mis à jour

De nombreuses attaques visent les sites web "paresseux". Passez un peu de temps à comprendre ces paramètres de base, le site disposera d'une couche de protection supplémentaire. Sécurisez pour faire la passe de base, votre site aura été plus sécurisé que la plupart des sites.


Contactez nous
Vous n'arrivez pas à lire le tutoriel ? Contactez-nous pour une réponse gratuite ! Aide gratuite pour les sites personnels et les sites de petites entreprises !
Service clientèle WeChat
Service clientèle WeChat
Tel : 020-2206-9892
QQ咨询:1025174874
(iii) Courriel : info@361sale.com
Horaires de travail : du lundi au vendredi, de 9h30 à 18h30, jours fériés.
© Déclaration de reproduction
Cet article a été rédigé par Little Lin
LA FIN
Si vous l'aimez, soutenez-le.
félicitations1473 partager (joies, avantages, privilèges, etc.) avec les autres
commentaires achat de canapé

Veuillez vous connecter pour poster un commentaire

    Pas de commentaires