Durcissement (hardening)
L'ensemble des réglages qui réduisent la surface d'attaque d'un site.
Définition
Le durcissement est l’ensemble des réglages qui réduisent la surface d’attaque d’un site. Aucun ne rend un site inviolable. Ensemble, ils écartent la quasi-totalité des attaques automatisées, qui représentent l’essentiel du volume.
Quelles mesures apportent le plus ?
Cinq réglages couvrent la majeure partie du risque automatisé.
Limiter les tentatives de connexion, qui rend la force brute inopérante. Activer l’authentification à double facteur sur les comptes administrateurs. Désactiver l’éditeur de code intégré, pour qu’un compte compromis ne puisse pas modifier le thème depuis l’interface. Poser des droits corrects sur les fichiers. Retirer les services non utilisés, comme les points d’entrée d’API dont personne ne se sert.
Ces mesures ont un point commun : elles ne dépendent d’aucune extension particulière et survivent aux mises à jour.
Le raccourci à éviter. Installer une extension de sécurité et considérer le sujet traité. Une extension surveille et filtre, elle ne met pas vos autres extensions à jour. La grande majorité des intrusions passe par une faille connue et corrigée depuis longtemps.
Quelles mesures sont surestimées ?
Celles qui masquent au lieu de fermer.
Cacher le numéro de version, renommer le préfixe des tables ou déplacer la page de connexion gênent un balayage grossier, sans rien fermer. Elles ont une utilité marginale, à condition de ne pas se substituer aux mesures réelles ni de casser autre chose.
Le déplacement de la page de connexion mérite une attention particulière : il fait répondre une erreur sur toute l’administration pour les visiteurs déconnectés, ce qui casse les formulaires publics mal conçus.
Le durcissement suffit-il ?
Non, il ne remplace ni les mises à jour ni les sauvegardes.
Un site durci mais non maintenu reste vulnérable à la première faille publiée sur l’une de ses extensions. Et un site durci sans sauvegarde testée n’a aucun moyen de revenir en arrière le jour où quelque chose passe malgré tout.
Le durcissement est une couche parmi trois. Les deux autres sont la maintenance préventive et la capacité de restauration.
Questions fréquentes
Faut-il une extension de sécurité ?
Elle apporte de la surveillance et du filtrage, ce qui est utile. Elle ne dispense ni des mises à jour, ni des sauvegardes, ni des réglages de base, et elle ajoute elle-même du code exécuté à chaque visite.
Le durcissement ralentit-il le site ?
Les réglages de base, non. Un pare-feu applicatif ajoute un traitement à chaque requête, dont le coût dépend de son implémentation, côté serveur ou côté extension.
Par où commencer avec un budget limité ?
Par les mises à jour et une sauvegarde externalisée testée. Ces deux points couvrent plus de risque que n’importe quel réglage de durcissement pris isolément.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.