Passer au contenu
  • Produitsflèche vers le bas

8 astuces WordPress simples et rapides pour améliorer la sécurité de votre site Web

8

Une mise à jour de sécurité de Wordfence a indiqué qu'il y avait eu plus de 20 millions d'attaques contre plus d'un demi-million de sites WordPress en mai 2020. Le volume considérable de ces attaques au cours de ce seul mois confirme à quel point votre site peut être vulnérable.

Cela ne signifie pas que le système de gestion de contenu WordPress n'est pas sûr ; bien au contraire. Ce qui en fait une cible de choix pour les pirates informatiques, c'est le fait que la plupart des administrateurs ne respectent pas les règles de sécurité de WordPress. Sécurité les meilleures pratiques.

Comment optimiser votre site WordPress pour la sécurité

Il est aujourd'hui pratiquement impossible de créer et de maintenir un site web parfaitement sécurisé. Cependant, certaines mesures peuvent contribuer à améliorer votre niveau de sécurité global et à réduire le risque de cyberattaques :

Choisissez judicieusement votre hébergeur

Il y a quelque temps, les fonctionnalités et le prix étaient les considérations clés lors du choix de la société d'hébergement avec laquelle aller. Pour la plupart des gens, la sécurité venait en dernier, c'est-à-dire si elle figurait dans leur liste de préoccupations. Mais à une époque où le piratage est devenu si endémique, les priorités ont changé. L'hébergement sécurisé devrait être votre guide lors du choix de la société d'hébergement à laquelle faire confiance pour votre site Web.

Il y a quelques caractéristiques de sécurité essentielles que vous devez surveiller lorsque vous choisissez le meilleurs fournisseurs d'hébergement Web WordPress en 2021. Il s'agit notamment de :

  • Sécurité du serveur fiable
  • Balayage des logiciels malveillants
  • Capacités de serveur sécurisées - il doit être sécurisé par SFTP. Vérifiez également le type de certificat SSL.
  • Prévention des attaques DDoS (vérifiez si cela fonctionne avec une société CDN, telle que Cloudflare).
  • Protection pare-feu
  • Possibilité de redémarrer manuellement

Sécurisez le fichier wp-config[.]php

Le wp-config[.]php est un fichier de base contenant des informations d'identification et de connexion critiques dont WordPress a besoin pour stocker et récupérer les données de la base de données. Ces informations incluent l'hôte local, le nom, le nom d'utilisateur et le mot de passe.

Le fichier wp-config.php est l'une des cibles privilégiées des cybercriminels car il leur permet d'accéder facilement à la base de données où est stocké le contenu essentiel du site. Rendre ce fichier inaccessible renforce la sécurité de votre site en profondeur.

Protéger le fichier wp-config[.]php implique de le déplacer de son emplacement par défaut. Heureusement, WordPress vous permet de le masquer en dehors de l'installation de WordPress, et cela fonctionnera toujours.

Déployer WordPress sur Kubernetes

WordPress est une plateforme intrinsèquement simple à utiliser pour les débutants et un outil puissant pour les développeurs. Il n'est donc pas étonnant qu'elle soit le choix de près de 30 % des sites web dans le monde, des petits blogs personnels aux grandes entreprises.

Vous pouvez rendre votre site WordPress plus gérable et sécurisé en l'hébergeant via des conteneurs Docker orchestrés à l'aide de Kubernetes. L'exécution de WordPress sur Kubernetes vous offre quelques avantages, notamment l'intégration continue (CI). En tant que développeur, CI réduit de 10 à 15 % le temps que vous prenez pour publier de nouvelles mises à jour.

De plus, la dockerisation de votre site WordPress signifie qu'un seul conteneur sera compromis en cas de vulnérabilité.

Le transfert d'un site existant vers des conteneurs Docker peut demander un certain travail. Cependant, étant donné que les conteneurs représentent l'avenir de l'hébergement, nous vous conseillons d'apprendre Docker et Kubernetes Security dès que possible.

Installer un plugin de sécurité WordPress

Les avis divergent quant à la nécessité d'un plugin de sécurité WordPress. À moins de posséder un site à haut risque exigeant une protection complète, il est possible de sécuriser votre site sans plugin de sécurité WordPress dédié.

Cependant, si vous prenez la sécurité de votre site au sérieux (et nous en sommes convaincus), un plugin de sécurité WordPress est une solution à envisager. Les meilleurs plugins de sécurité WordPress, tels que Sucuri et Wordfence, offrent une protection supplémentaire à votre site en renforçant la sécurité de votre page de connexion, en analysant votre site à la recherche de logiciels malveillants et en créant un pare-feu.

Rendez ces mots de passe difficiles !

Les mots de passe sont censés constituer la première ligne de défense contre les pirates informatiques et les personnes malveillantes. Pourtant, il est surprenant de constater que la plupart des propriétaires de sites WordPress optent encore pour des mots de passe simples et faciles à deviner, tels que 123456, QWERTY et Password. « iloveyou » n'est pas plus sûr.

Lors de la création d'un mot de passe pour votre site, assurez-vous qu'il soit long et complexe. Combiner lettres, chiffres et caractères spéciaux, tels que parenthèses, crochets et signe pourcentage, rendra la tâche des pirates encore plus difficile et chronophage.

Surtout, éviter d'utiliser le même mot de passe pour différents sites et appareils ou mieux encore, vous pouvez envisager des solutions sans mot de passe telles que clés d'accès.

Les conséquences peuvent être dévastatrices si le mot de passe est compromis.

Activer l'authentification à 2 facteurs WordPress

Les pirates informatiques et les personnes malveillantes excellent constamment dans l'art de deviner les mots de passe. Malgré les campagnes incessantes sur l'importance d'utiliser des identifiants de connexion robustes, la recrudescence des attaques liées aux mots de passe n'est pas surprenante.

L'application de mots de passe ultra-forts pour vos sites WordPress ne suffit pas. La mise en œuvre d'une authentification à 2 facteurs est cruciale car elle crée une étape de vérification supplémentaire où les utilisateurs doivent fournir une information connue d'eux seuls. Il peut s'agir d'un code ou d'un SMS envoyé par téléphone ou par e-mail, d'une preuve biométrique, telle qu'un scan du visage, ou d'un code temporel provenant d'une autre application.

Désactiver l'édition de fichiers

Par défaut, les utilisateurs administrateurs peuvent ouvrir Apparence >> Éditeur de thème et utilisez ce plugin d'édition pour modifier tous les fichiers qu'ils souhaitent directement depuis leur panneau WordPress. Cela peut être très utile, mais cela comporte également un risque potentiellement élevé.

Au cas où un attaquant s'introduirait dans votre tableau de bord, l'activation de cette option d'édition de fichier lui donne un accès absolu à tous les codes de votre site Web. Si vous apportez rarement des modifications à vos fichiers, ce plugin peut ne pas être nécessaire pour vous ou pour les autres utilisateurs.

La désactivation de ce plugin est simple et directe. Vous n'avez qu'à ajouter le texte define('INTERDIRE_LA_MODIFICATION_DE_FICHIER', true); à la fin de wp-config[.]php fichier.

Évitez les thèmes annulés comme la peste

Lorsque vous recherchez les meilleurs plugins WordPress, vous privilégiez sans doute un plugin offrant d'excellentes fonctionnalités à un prix abordable. Les thèmes WordPress piratés sont une option très prisée. Ces thèmes sont des copies piratées de thèmes WordPress premium, souvent vendues à un prix dérisoire.

Bien que la promesse de bénéficier de fonctionnalités premium sans se ruiner soit tentante, méfiez-vous. Les thèmes et plugins piratés sont parmi les principales causes du piratage des sites WordPress. En effet, ces produits contiennent souvent des logiciels malveillants qui se propagent facilement dans les différents fichiers de votre site, rendant leur détection et leur suppression difficiles.

Ces thèmes et plugins crackés contiennent également des codes malveillants, que les pirates utilisent pour voler vos informations d'identification, telles que votre adresse e-mail, votre nom d'utilisateur et vos mots de passe, et les rendre disponibles pour d'autres acteurs sur le dark web.

Nick Blaine

Je fais des recherches, je travaille sur WordPress et j'écris à son sujet depuis plusieurs années. Je m'intéresse au graphisme, au SEO et au marketing digital. J'adore les chiens 🐶. Et je préfère toujours le thé au café, ça fait bizarre, non ? :D