Sites web

Sécurité du site

The Security page collects every protection for a single site in one view: certificate status, malware scanning, vulnerability reports, login hardening, country filtering, hotlink protection, and an…

La page Sécurité regroupe toutes les protections d'un site unique en une seule vue : statut du certificat, analyse de malwares, rapports de vulnérabilités, durcissement de la connexion, filtrage par pays, protection contre les hotlinks et liste de blocage d'IP. Ce guide vous montre chaque carte et ce que vous pouvez en faire.

Où se trouve la sécurité dans KPanel

La façon d'y accéder dépend du type de site :

  1. Connectez-vous à KPanel.
  2. Cliquez sur Websites dans la barre latérale gauche, puis cliquez sur le site.
  3. Pour un site WordPress ou WooCommerce, ouvrez WordPress, puis Security. Pour un site statique, PHP, Node.js, Python ou Ruby, ouvrez Advanced, puis Security.

Les deux chemins vous mènent à /websites/<site-id>/security.

Security page for a site in KPanel

Résumé des protections

En haut, une seule ligne indique combien de vos protections sont actives, avec un badge par vérification. Les vérifications sont votre certificat, le statut de malware, la protection de la connexion et les vulnérabilités, et chaque badge est vert lorsqu'il est sain et orange lorsqu'il nécessite une attention.

Utilisez-le comme test rapide. Si tous les badges sont verts, rien sur cette page ne demande votre attention aujourd'hui.

Certificat SSL

La carte du certificat affiche les jours restants, le sujet, l'émetteur, la date d'expiration et tous les domaines couverts par le certificat. Le badge des jours restants devient orange puis rouge à l'approche de l'expiration.

Les certificats se renouvellent automatiquement. Le bouton Renew now est là pour le cas où le renouvellement automatique aurait échoué, généralement parce que le DNS a changé ou qu'un domaine du certificat ne se résout plus vers le site.

Deux commutateurs de durcissement se trouvent dessous :

HSTS indique aux navigateurs d'utiliser toujours HTTPS pour le domaine, ce qui protège contre les attaques de rétrogradation et de suppression.

HSTS est mémorisé par le navigateur pendant une longue période et ne peut pas être retiré d'un visiteur qui l'a déjà vu. N'activez-le que lorsque vous êtes certain que chaque partie du site, y compris chaque sous-domaine que vous servez, fonctionne correctement sur HTTPS. L'activation sur un site avec du contenu HTTP mixte cassera des choses que vous ne pourrez pas corriger à distance. Consultez d'abord Fixing Mixed Content Warnings.

OCSP stapling accélère les négociations TLS et les rend plus privées en faisant en sorte que le serveur fournisse lui-même l'état de révocation du certificat. Il n'y a aucun inconvénient à le laisser activé.

Pour les certificats en général, consultez SSL Certificates.

Analyse de malwares

Les analyses s'exécutent automatiquement chaque nuit. La carte affiche le résultat de l'analyse la plus récente, un historique d'analyse et un bouton Scan now pour une exécution à la demande, qui attend jusqu'à ce qu'elle se termine.

Lorsque le site est propre, la carte l'indique avec le nombre de fichiers analysés et le temps d'exécution.

Lorsque des fichiers sont infectés, chacun est listé avec son chemin et le nom de la menace, sur un fond rouge. Certains sont libellés Auto-quarantined, ce qui signifie que le fichier a déjà été neutralisé pour vous. Pour les autres, un bouton Quarantine déplace le fichier.

La mise en quarantaine d'un fichier le supprime de votre site. Si le fichier infecté est une partie légitime d'un thème ou d'un plugin qui a été modifié, la mise en quarantaine peut casser le site. Faites une sauvegarde avant de mettre en quarantaine quoi que ce soit, pour avoir une voie de retour. Consultez Taking a Backup.

Trouver des malwares signifie que quelque chose s'est introduit. Nettoyer les fichiers n'est que la moitié du travail : changez vos mots de passe, mettez tout à jour et découvrez comment l'attaquant s'est introduit, sinon vous serez de retour la semaine prochaine.

La mise en quarantaine automatique est un droit du plan inclus avec Managed WordPress. Sur les autres plans, la détection s'exécute toujours et vous mettez en quarantaine manuellement.

Analyse de vulnérabilités

La carte de vulnérabilités répertorie les problèmes de sécurité connus dans votre WordPress core, thèmes et plugins, vérifiés quotidiennement par rapport à une base de données CVE.

Chaque résultat affiche un badge de gravité, le composant et sa version, l'identifiant CVE le cas échéant, le titre, la version dans laquelle il est corrigé et quand il a été vu pour la première fois. Un bouton Dismiss masque un résultat que vous avez évalué et accepté.

Basculez resolved dans l'en-tête de la carte pour voir les problèmes qui ont été corrigés, chacun avec la date de correction.

La ligne Fixed in est la partie exploitable : elle vous indique la version exacte à mettre à jour. La plupart des résultats sont fermés en mettant à jour le composant. Consultez WordPress Updates.

L'analyse des vulnérabilités est un droit du plan inclus avec Managed WordPress. Sur les autres plans, la carte est remplacée par un panneau décrivant la fonction avec un lien pour mettre à niveau.

Protection contre les attaques par force brute sur la connexion

Cette carte surveille les tentatives de connexion contre votre connexion WordPress et bannit les sources qui échouent à plusieurs reprises. Une adresse avec cinq tentatives échouées ou plus en dix minutes est bloquée automatiquement pendant une heure.

Cinq compteurs affichent les adresses actuellement bannies, les adresses surveillées mais pas encore bannies, le total bloqué depuis le dernier redémarrage du service, le total des tentatives échouées et les demandes de connexion récentes. Les adresses actuellement bannies sont listées dessous.

Les chiffres élevés ici sont normaux et ne sont pas un signe que quelque chose ne va pas. Chaque site WordPress public est sondé constamment. Ce qui importe, c'est que le nombre de bannissements augmente, ce qui signifie que la protection fonctionne.

Le durcissement de la connexion est un droit du plan inclus avec Managed WordPress. Lorsqu'il n'est pas disponible, la carte n'apparaît pas.

Filtrage des IP par pays

Une carte de résumé affiche si le filtrage par pays est actif et combien de pays sont bloqués ou autorisés. Cliquez sur Configure pour ouvrir le sélecteur de pays complet.

Le filtrage par pays est un filtre grossier, pas une limite. Quiconque sur un VPN semble être ailleurs. Le guide complet, y compris la garde de sécurité autour du mode autoriser uniquement, se trouve dans Country Blocking for a Site.

Protection contre les hotlinks

La protection contre les hotlinks empêche les autres sites d'intégrer directement vos images et médias, ce qui consommerait sinon votre bande passante pour servir la page de quelqu'un d'autre.

Activez-la avec Turn on. Les visites directes, les moteurs de recherche et vos propres pages continuent de fonctionner normalement.

Une fois qu'elle est activée, vous pouvez ajouter des domaines autorisés, un à la fois, sous la forme example.com ou *.example.com. Vos propres domaines sont toujours automatiquement autorisés, donc la liste n'est que pour les sites partenaires qui intègrent légitimement vos médias. Supprimez une entrée avec la petite croix à côté.

Liste de blocage d'IP

La liste de blocage refuse des adresses ou des plages CIDR spécifiques purement et simplement.

  1. Entrez une adresse IP ou une plage CIDR.
  2. Ajoutez optionnellement une raison, ce qui est utile pour que vous-même futur sachiez pourquoi elle est là.
  3. Cliquez sur Block.

Chaque entrée est listée avec sa raison et une icône de corbeille pour la supprimer.

C'est l'outil précis. Lorsque vous savez exactement quelle adresse pose problème, bloquez-la ici plutôt que de bloquer tout son pays.

Durcissement PCI-DSS

Sur les magasins WooCommerce gérés, une carte supplémentaire offre le durcissement visant l'éligibilité SAQ-A. Elle affiche quatre vérifications et si chacune est actuellement appliquée :

  • L'éditeur de fichiers WordPress est désactivé.
  • Les modifications de fichiers depuis l'admin sont empêchées.
  • SSL est forcé pour les sessions d'admin.
  • XML-RPC est bloqué au niveau du serveur web.

Apply all hardening les active, et Remove hardening les inverse.

La désactivation des modifications de fichiers empêche également d'installer ou de mettre à jour les plugins et thèmes depuis l'admin WordPress. C'est le but, mais cela changera votre façon de travailler. Planifiez votre processus de mise à jour avant de l'appliquer. Consultez WordPress Plugins.

L'application de ces paramètres est une étape utile vers PCI-DSS SAQ-A, pas une certification. Votre flux de paiement et vos propres pratiques déterminent votre éligibilité réelle.

Une routine sensée

  • Chaque semaine : consultez le résumé des protections. N'agissez que si un badge est orange.
  • Lorsqu'une vulnérabilité apparaît : mettez à jour le composant nommé vers la version listée sous Fixed in.
  • Avant tout changement risqué : faites une sauvegarde.
  • En cas d'avertissement de certificat : vérifiez que le DNS pointe toujours vers le site, puis utilisez Renew now.
  • Après tout compromis suspecté : exécutez une analyse de malware manuelle, changez tous les mots de passe et mettez tout à jour.

Pages connexes

Vous avez besoin d'aide?

Envoyez-nous un email à support@kapsulehost.com ou ouvrez un chat dans KPanel.

Ouvrir KPanel
Sécurité du site