10 plugins pour mieux sécuriser votre blog sous WordPress

WordPress est aujourd’hui le script de blog le plus répandu, et celui qui regroupe la plus vaste communauté de développeurs et de loin le plus grand nombre de plugins externes. Cette foison de widgets peut parfois poser problème (conformité et propreté du code) mais aussi apporter des améliorations notables au script d’origine. Voici 10 plugin

WordPress est aujourd’hui le script de blog le plus répandu, et celui qui regroupe la plus vaste communauté de développeurs et de loin le plus grand nombre de plugins externes.

Wordpress admin

Cette foison de widgets peut parfois poser problème (conformité et propreté du code) mais aussi apporter des améliorations notables au script d’origine.
Voici 10 plugin qui vous aideront à mieux sécuriser votre blog WordPress :

1. WordPress Database Backup
(http://www.ilfilosofo.com/blog/wp-db-backup/)

URL: http://www.ilfilosofo.com/blog/wp-db-backup/.
Description : ce plugin sauvegarde l’intégralité de votre installation WordPress, sur votre disque dur, sur un serveur ou l’envoie à une adresse email spécifiée.

2. Semisecure Login (http://jamesmallen.net)

URL: http://jamesmallen.net/2007/09/16/semisecure-login/.
Description : Semisecure augmente la sécurité de votre logon WordPress à l’aide d’un cryptage MD5 côré client (en Javascript)

3. AskApache Password Protect (http://www.askapache.com)

URL: http://www.askapache.com/wordpress/htaccess-password-protect.html.
Description : ce plugin sécurise l’accès au panel d’administration WordPress avec un puissant .htaccess, en prévention de l’intrusion par des robots.

4. Force SSL (http://almosteffortless.com/)

URL: http://almosteffortless.com/wordpress/force-ssl/.
Description : ce plugin s’adresse à ceux qui disposent déjà d’un certificat SSL et permet un accès en HTTPS à votre blog, sécurisant son affichage dans le navigateur.

5. WP Security Scan (http://wordpress.org/extend/plugins)

URL: http://wordpress.org/extend/plugins/wp-security-scan/.
Description : ce plugin scanne votre site à la recherche d’éventuelles failles de sécurité et teste les mots de passe, les permissions sur les fichiers, et la sécurité de vos mots de passe.

6. Secure Files (http://wordpress.org/extend/plugins)

URL: http://wordpress.org/extend/plugins/secure-files/#post-271.
Description : ce plugin permet d’envoyer et télécharger des fichiers en dehors de la racine de votre site afin d’éviter les intrusions.

7. WP-SpamFree (http://www.hybrid6.com/)

URL: http://www.hybrid6.com/webgeek/plugins/wp-spamfree.
Description : une alternative anti-spam à Askimet, mais existe-t-il plus efficace que Askimet ?

8. BackUpWordPress (http://wordpress.designpraxis.at)

URL: http://wordpress.designpraxis.at/plugins/backupwordpress/.
Description : un autre plugin de sauvegarde, offrant plus d’option et de fonctions que le précédent comme, entre autres, la reprise d’un back-up interrompu ou les alertes par email, etc…

9. Anonymous WordPress Plugin Updates (http://f00f.de/)

URL: http://f00f.de/blog/2007/10/02/plugin-anonymous-wordpress-plugin-updates.html.
Description : ce plugin rend anonyme le système de test de la version de votre script, prévenant la transmission de la liste de vos plugins actifs, l’url de votre blog et son numéro de version. Pour les über-paranoids.

10. Replace WP-Version (http://wordpress.org/extend/plugins/)

URL: http://wordpress.org/extend/plugins/replace-wp-version/#post-2859.
Description : afficher la version de son WordPress présenterait des risques de sécurité. Ce plugin remplace votre numéro de version par une chaîne aléatoire.

Si avec ça vous n’êtes pas blindé de chez blindé, arrêtez de bloguer.

Source : Speckyboy


Nos dernières vidéos

46 commentaires

  1. @ Eric

    Très intéressant… surtout que je suis passé il y a quelques mois de Dotclear A wordpress… notamment parceque la version stable de DC 2.0 tardait à sortir…

    ==> Pour as tu fait le choix d’être sous Dotclear et non pas WordPress ??

  2. Je vais essayer d’installer tous ça . J’utilise déjà le backup qui m’a été très utile.
    Presse-Citron sur WordPress pour quand?

  3. J’y capte un belin aux blogs et tout ce qui y touche, j’aime en lire certains point… Mais j’ai trouvé ça : http://www.skyminds.net/2008/05/...

    Je ne sais pas si c’est cohérent / utile / réalisable / etc etc… Et s’il faut modérer, et ben modère Eric…

    Amitiés du Pacifique Sud,

    BoZ’

  4. Juste une petite note pour dire que le second plugin est complètement inutile.

    Le hash MD5 est considéré comme cassé et il est possible de trouver des collisions (c’est à dire une chaine avec le même hashage) quasiment à la main. Capter le hash MD5 plutôt que le mot de passe en clair ne changera pas la donne.

    Mon commentaire est uniquement là pour prévenir les gens d’une apparante sécurité.

  5. J’arrive un peu tard… sur le B&J’s Blog Akismet a été totalement débordé : plus de 5000 spams / jour, la plupart en modération, d’autres carrément publiés.

    J’ai testé WP-SpamFree qui a repoussé tout ce vilain monde.

    En revanche la charge serveur restait importante. J’ai donc renommé wp-comments-post.php par autre chose, puis modifié mon thème avec le nouveau nom de fichier.

    wp-comments-post.php quant à lui redirigeait vers une page statique qui avait trait pour trait celle d’un post. Résultat… même plus 100 tentatives de spam par jour, toutes repoussées par wp-spamfree. Et le serveur respire…

  6. Bonjour, merci pour cette liste de plugins et leurs liens mais je dois prévenir vos lecteurs sur l’un d’entre eux qui pour le moment bug un max, il s’agit de : AskApache Password Protect qui protège tellement bien que vous ne pouvez plus accéder à votre site ni à votre administration.
    Attention, supprimer le plugin par ftp de votre dossier plugins ne le désinstallera pas.
    Il faut d’abord supprimer le fichier .htaccess créé par l’application dans votre dossier wp-admin pour ensuite avoir accés à votre panel d’administration pour désactiver le plugin et enfin vous pourrez le supprimer totalement en attendant un fix de l’auteur.
    De nombreuses personnes ont des problèmes depuis quelques semaines, il suffit de voir l’avertissement dans cet article de la communauté WordPress (http://codex.wordpress.org/Hardening_WordPress)

  7. Pingback: Plugins et astuces pour sécuriser et optimiser WordPress

  8. Pingback: Chabada » Blog Archive » Plugins et astuces pour sécuriser et optimiser WordPress

  9. J’ai suivi vos conseils et j’ai installe AskApache Password Protect , il m’a tout fait bugger mon blog…

    Resultat apres une semaine intensive, j’ai tout remis…

    Mais bon merci pour la liste quand même.

  10. Bon étend donné que l’article à 2 ans et que wordpresse met souvent à jour son outil, quel sont les plugin actuels à mettre en place de nos jours pour la sécurité ?
    Merci

  11. @ charlotte39

    oui c’est clair il y des incompatibilités possibles entre plugin, et surtout première règles faire une sauvegarde ftp et mysql, puis après jouer avec les plugins.

  12. bonjour,

    je voudrai commencer un blog mais certaines infos etant confidentielles comment faire pour que ce ne soit pas tracable?

    une plateforme vous semble elle a privilegier pour ajouter de la musique?
    et…pour la banniere, photoshop suffit il?

    enfin pour les droits d’auteurs, il suffit de mentionner des copyrights?

    merci infiniment

    ariane

  13. très intéressant mais je préfère de loin Better Security. Comme son nom l’indique, c’est le meilleur :

    Aperçu de la sécurisation global de l’installation, possibilité de limiter les connexions et de bloquer les hôtes s’ils se trompent de password, une protection complète du blog via le fichier « htaccess »… Et j’en passe, masquer les systèmes de connexions, modifier le préfixe de votre base de données ou le dossier de vos contenus, empêcher la connexion au blog par wp-admin ou wp-login et choisir une URL de votre choix, bannir des utilisateurs. Et il peut même désactiver votre blog et renommer l’utilisateur « admin » ! Pour moi c’est le must en matière de sécurité.

  14. Salut, j’utilise aussi Bad Behavior. Ce plugin bloque les mauvaises requêtes envoyées au serveur et les injections SQL éventuelles.

    Depuis peu j’ai finalement abandonné Better Security au profit de WP Security Scan de Websitedefender.com

    N’oublions pas évidemment la protection par .htpasswd du dossier /wp-admin/ et Plugins Garbage Collector, lequel me permet de supprimer les tables et les tables cachées inutilisées dans la BD.

Répondre