Contrôle d’intégrité du cœur
La comparaison des fichiers de WordPress avec leur version officielle.
Définition
Le contrôle d’intégrité du cœur est la comparaison des fichiers de WordPress avec leur version officielle. WordPress publie l’empreinte de chacun de ses fichiers. Comparer permet de repérer en quelques secondes ceux qui ont été modifiés.
Comment fonctionne un contrôle d’intégrité ?
Il compare une empreinte calculée à une empreinte publiée.
Chaque fichier de WordPress a une empreinte numérique connue pour une version donnée. Le contrôle recalcule l’empreinte des fichiers présents sur le serveur et signale toute différence. Un fichier modifié, ajouté ou supprimé apparaît immédiatement.
L’opération est rapide et sans risque : elle ne fait que lire. Elle peut donc être lancée sur un site en production, y compris pendant un incident.
Le raccourci à éviter. Conclure qu’un site est sain parce que le cœur est intact. Le cœur ne représente qu’une partie du code exécuté. Les extensions, le thème et la base de données restent à examiner, et c’est là que se trouvent la plupart des infections.
Que couvre le contrôle, et que ne couvre-t-il pas ?
Il couvre les fichiers livrés par WordPress, rien d’autre.
| Élément | Couvert | Comment le vérifier |
|---|---|---|
| Cœur de WordPress | oui | comparaison aux empreintes officielles |
| Extensions du répertoire officiel | partiellement | réinstallation propre de la même version |
| Extensions payantes | non | comparaison au fichier de l’éditeur |
| Thème personnalisé | non | relecture, ou comparaison à une sauvegarde saine |
| Base de données | non | revue des comptes, options et tâches planifiées |
Que faire d’un fichier signalé ?
Le comparer avant de le remplacer.
Toutes les différences ne sont pas malveillantes. Un fichier de configuration modifié à l’installation, ou un correctif appliqué par l’hébergeur, apparaissent aussi. Regarder ce qui diffère prend une minute et évite d’écraser une modification légitime.
Quand la modification est bien étrangère, remplacer le fichier ne suffit pas : il faut chercher ce qui a permis de l’écrire, donc les portes dérobées et le chemin d’entrée.
Questions fréquentes
Faut-il un outil payant ?
Non. WordPress fournit de quoi vérifier le cœur, et l’outil en ligne de commande le fait en une opération. Les extensions payantes ajoutent surtout de la surveillance continue et des rapports.
À quelle fréquence contrôler ?
Un contrôle ponctuel a peu de valeur. C’est la surveillance continue qui compte, parce qu’elle détecte la modification au moment où elle se produit, sans attendre le passage d’un robot d’indexation.
Un fichier supprimé est-il un signe d’infection ?
Pas nécessairement. Certaines optimisations retirent des fichiers inutiles. Le signal fort reste le fichier ajouté ou modifié, surtout dans un dossier qui ne devrait contenir aucun code exécutable.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.