Comment sécuriser son site internet, pourquoi est-ce vital ?
Comment sécuriser son site internet ? Pour certains, choisir de renoncer à un entretien régulier et traiter les problèmes au fur et à mesure qu’ils se présentent peut sembler être le choix le plus rentable.
Cependant, si vous voulez que votre site continue à fonctionner de manière optimale et réduire les coûts à long terme, vous avez besoin de sécuriser votre site Web.
C’est comme acheter une voiture. Elle peut fonctionner à merveille au début, mais elle aura besoin d’une mise au point si vous voulez qu’elle dure.
Négliger la maintenance d’un site web peut conduire à des perturbations massives et des dépenses inutiles.
Le temps que vous passez, vous ou vos équipes à corriger, réparer, tenter d’améliorer votre site internet est du temps qui pourrait être consacré à des tâches à plus grande valeur ajoutée pour vous !
WordPress propulse presque 40% des sites Internet dans le monde
Quelques statistiques pour vous donner une idée des vulnérabilités :
La dernière version de WordPress actuelle est la 6.2.
Les versions PHP en dessous de la 8.0 ne sont plus maintenues Ă jour…
source : WordPress
- 4,3 milliards de tentatives d’exploitation de vulnérabilités ciblant WordPress
- 39,3% des sites Web WordPress piratés utilisent une version obsolète
- 8% des sites Web WordPress sont piratés en raison de mots de passe faibles
- Les plugins sont la plus grande source de vulnérabilités de sécurité WordPress
Comment sécuriser son site internet WordPress
Utiliser des mots de passes sécurisés
Les mots de passe volés sont la cause de la plupart des piratages de sites WordPress.
Vous pouvez rendre cela plus difficile en utilisant un mot de passe fort et unique pour votre site Web. Utilisez également un mot de passe fort et si possible différent pour votre compte FTP, votre base de données ainsi que pour votre compte d’hébergement.
Mettre à jour votre version de WordPress dès que possible
WordPress est régulièrement entretenu et mis à jour afin de corriger les failles de sécurité connues par la communauté. Par défaut, des mises à jour automatiques ont lieu pour les corrections mineurs. Vous pouvez lancer les mises à jour manuellement pour les corrections majeures.
Mettre à jour les extensions et thème
Pour mettre à jour vos extensions (ou plugins), rendez-vous dans l’onglet « extensions » de votre back-office et sélectionnez les extensions à mettre à jour.
Faire des sauvegardes régulières
La base de données sert à stocker le contenu de votre site WordPress.
Si bien qu’il ne faut pas oublier de faire des sauvegardes rĂ©gulières de cette base de donnĂ©es physiquement, soit sur votre ordinateur, soit sur un disque dur externe.
SĂ©curiser votre site WordPress avec la double authentification
Cette méthode permet d’ajouter un double niveau de sécurité à la connexion à l’administration de votre site WordPress.
Le premier niveau de sécurité provient des processus normaux. L’utilisateur saisit un nom d’utilisateur et un mot de passe.
Le deuxième niveau quant à lui, prend ensuite le relais en passant un appel ou en envoyant un SMS.
Personnaliser le lien d’accès au back-office
En utilisant par exemple un plugin comme WPS Hide login :
WPS Hide Login est un plugin très léger qui vous permet de changer facilement et en toute sécurité l’url de la page de formulaire de connexion. Il ne renomme pas littéralement ou ne modifie pas les fichiers dans le noyau, ni n’ajoute des règles de réécriture. Il intercepte simplement les demandes de pages et fonctionne sur n’importe quel site WordPress. Le répertoire wp-admin et la page wp-login.php deviennent inaccessibles, vous devez donc ajouter un signet ou vous souvenir de l’URL. Désactiver ce plugin ramène votre site exactement à l’état dans lequel il était auparavant.
Cacher les répertoires et fichiers sensibles de votre site
Il faut pour cela modifier le fichier .htaccess de votre site qui se situe à la racine de votre hébergement. Vous pouvez le modifier en le téléchargeant via Filezilla par exemple.
Codes Ă ajouter Ă votre fichier :
# Désactiver l'affichage du contenu des répertoires
Options All -Indexes
# Masquer les informations du serveur
ServerSignature Off
# Activation du suivi des liens symboliques
Options +FollowSymLinks
# Protéger le fichier wp-config.php
<files wp-config.php> order allow,deny
deny from all
</files>
# Protéger les fichiers .htaccess et .htpasswds
<Files ~ "^.*\.([Hh][Tt][AaPp])">
order allow,deny
deny from all
satisfy all
</Files>
# Éviter le spam de commentaires (N’oubliez pas de remplacer monsite.com
par votre nom de domaine.) <IfModule mod_rewrite.c> RewriteCond %{REQUEST_METHOD} POST RewriteCond %{REQUEST_URI} .wp-comments-post\.php* RewriteCond %{HTTP_REFERER} !.monsite.com.* [OR] RewriteCond %{HTTP_USER_AGENT} ^$ RewriteRule (.*) ^http://%{REMOTE_ADDR}/$ [R=301,L] </IfModule> # Redirection vers HTTPS RewriteCond %{SERVER_PORT} ^80$ RewriteRule ^(.*)$ https://%{SERVER_NAME}%{REQUEST_URI} [L,R] # Protection contre les injections de fichiers RewriteCond %{REQUEST_METHOD} GET RewriteCond %{QUERY_STRING} [a-zA-Z0-9_]=http:// [OR] RewriteCond %{QUERY_STRING} [a-zA-Z0-9_]=(\.\.//?)+ [OR] RewriteCond %{QUERY_STRING} [a-zA-Z0-9_]=/([a-z0-9_.]//?)+ [NC] RewriteRule .* - [F] # Protections diverses (XSS, clickjacking et MIME-Type sniffing) <ifModule mod_headers.c> Header set X-XSS-Protection "1; mode=block" Header always append X-Frame-Options SAMEORIGIN Header set X-Content-Type-Options: "nosniff” </ifModule>
Choisissez aussi un hébergeur sécurisé
Activez le protocole HTTPS (certificat SSL). Généralement, votre hébergeur vous le propose.
Pour conclure
Toutefois, cela suppose que vous ayez le temps de vous consacrer aux tâches requises, ainsi que la capacité de faire des économies ainsi que les outils et le savoir-faire technique. Pour la plupart des sites Web d’entreprise, ou lorsque vous avez plusieurs sites de clients à gérer, la meilleure option consiste à faire appel à un service de maintenance de sites Web qui comprend généralement :
- Les Mises à jour (noyau, thèmes, plugins, etc.)
- Le Support technique
- Les Analyses et rapports
- Les Sauvegardes
- Le suivi SEO
- Le renouvellement des Plugins, thèmes et outils premium
- La Sécurité et surveillance du temps de fonctionnement
Faire sécuriser son site par un expert
En confiant la maintenance de WordPress à un expert comme Showave, vous minimisez considérablement les risques associés à un site mal entretenu. De plus, vous avez quelqu’un qui travaille continuellement à la gestion des tâches qui maintiennent votre site rapide, sécurisé et dans les bonnes grâces de Google. Cela se traduit par un plus grand nombre de visiteurs, des sessions d’utilisation plus longues et des taux de conversion plus élevés.