cnumr / best-practices-wordpress

https://ref.greenit.fr/wp/
Other
26 stars 2 forks source link

18. Sécuriser les identifiants d'accès à l'administration #54

Closed florinesueur closed 2 years ago

florinesueur commented 2 years ago

Discussed in https://github.com/cnumr/fiches-wordpress-greenit/discussions/10

Discussed in https://github.com/cnumr/fiches-wordpress-greenit/discussions/45

Meta :

Fiche :

dNicolle commented 2 years ago

@florinesueur
Comme indiqué dans le fiche #[16. Sécuriser l'accès à l'administration](./16.%20S%C3%A9curiser%20l'acc%C3%A8s%20%C3%A0%20l'administration.md), WordPress est soumi aux attaques. Plus il sera sécurisé, moins la charge qu'elle soit energétique ou technique sera impactante pour l'environnement. Ce n'est pas suffisant pour indiquer les impacts en cas d'attaque ?

florinesueur commented 2 years ago

Je pense que tu peux insister sur le fait que Wordpress est soumis à de nombeuses attaques étant un cms qui représente plus d'un tier du web. C'est rentable pour un pirate informatique de créer un botnet, bot automatisé ne faisant pas la différence entre un petit site inconnu et un géant connu de tous, pour trouver les failles d'architecture de Wordpress afin d'obtenir deux ressources monétisables (vente ou location) : les données et la portée. La méthode : infecter les pages cibles de logiciels malveillants.

Par exemple, le hacker peut :

Source : https://www.blogdumoderateur.com/wordpress-attaques-menaces-securite/

Plus j'écris et plus je me dis que c'est une autre BP plus généraliste :)

En termes d'écoconception pour le brut de force, je vois tout de suite le blacklistage des IP qui un gain de ressources en plus des éléments cités au-dessus.

dNicolle commented 2 years ago

C'est ce que je me suis dit ce matin aussi concernant une BP plus générique qui parlerait de sécuriser son WordPress et qui renverrais vers les BP plus détaillées.

Le sam. 15 oct. 2022 à 11:37, Florine Sueur @.***> a écrit :

Je pense que tu peux insister sur le fait que Wordpress est soumis à de nombeuses attaques étant un cms qui représente plus d'un tier du web. C'est rentable pour un pirate informatique de créer un botnet, bot automatisé ne faisant pas la différence entre un petit site inconnu et un géant connu de tous, pour trouver les failles d'architecture de Wordpress afin d'obtenir deux ressources monétisables (vente ou location) : les données et la portée. La méthode : infecter les pages cibles de logiciels malveillants.

Par exemple, le hacker peut :

  • Envoyer des spams depuis le site
  • Rediriger le trafic
  • Héberger du contenu illégal sur le site ou sur l'hébergeur
  • Intégrer le site dans un réseau de zombies et l'utiliser pour d'autres attaques
  • Voler les données sensibles de la base de données concernant les membres et/ou clients

Source : https://www.blogdumoderateur.com/wordpress-attaques-menaces-securite/

Plus j'écris et plus je me dis que c'est une autre BP plus généraliste :)

En termes d'écoconception pour le brut de force, je vois tout de suite le blacklistage des IP qui un gain de ressources en plus des éléments cités au-dessus.

— Reply to this email directly, view it on GitHub https://github.com/cnumr/fiches-wordpress-greenit/issues/54#issuecomment-1279706147, or unsubscribe https://github.com/notifications/unsubscribe-auth/AB5XAHQH7BTSPD7HXD5CW3DWDJ3L3ANCNFSM6AAAAAAQ5OEAKM . You are receiving this because you were assigned.Message ID: @.***>

florinesueur commented 2 years ago

@dNicolle aurais tu le temps de la faire ou tu veux que j'amorçe la BP général ?

dNicolle commented 2 years ago

Si tu as du temps, je veux bien que tu l'amorces.

Le sam. 15 oct. 2022 à 14:45, Florine Sueur @.***> a écrit :

@dNicolle https://github.com/dNicolle aurais tu le temps de la faire ou tu veux que j'amorçe la BP général ?

— Reply to this email directly, view it on GitHub https://github.com/cnumr/fiches-wordpress-greenit/issues/54#issuecomment-1279738643, or unsubscribe https://github.com/notifications/unsubscribe-auth/AB5XAHRV6JIJMUXK3FSWNPDWDKROJANCNFSM6AAAAAAQ5OEAKM . You are receiving this because you were mentioned.Message ID: @.***>

florinesueur commented 2 years ago

Ok , création de l'issue https://github.com/cnumr/fiches-wordpress-greenit/issues/103

dNicolle commented 2 years ago

Ok , création de l'issue #103

Je suis en train de bosser sur les deux fiches que ça concerne : 16 et 18. Et je me dis que la fiche 16. Sécuriser l'accès à l'administration, permettrait d'y mettre les 3 principes premiers :

florinesueur commented 2 years ago

Si je reprends l'article.

Wordfence a classé les 5 types d’attaques les plus fréquemment enregistrées contre des sites WordPress :

Est ce que l'on a d'autres solutions à proposer ? Je suppose que pour le no code, c'est un plugin. Est ce qu'il y a des démarches particulières pour chaque cas en code ?

dNicolle commented 2 years ago

Est ce que l'on a d'autres solutions à proposer ? Je suppose que pour le no code, c'est un plugin. Est ce qu'il y a des démarches particulières pour chaque cas en code ?

Je ne préconise pas de code pour cela, trop complexe et difficile à maintenir. L'idée est de s'appuyer sur une extension éprouvée et reconnue, il y en a plusieurs.

florinesueur commented 2 years ago

Du coup, je suppose que l'extension gère l'entiéreté de la sécurité du site. Si c'est la cas, je pense qu'il faut tout réunir dans une seule BP. Qu'en penses tu ?

dNicolle commented 2 years ago

Yes, j'ai tout mis dans ma demande de PR pour la fiche 16.

Le sam. 15 oct. 2022 à 16:46, Florine Sueur @.***> a écrit :

Du coup, je suppose que l'extension gère l'entiéreté de la sécurité du site. Si c'est la cas, je pense qu'il faut tout réunir dans une seule BP. Qu'en penses tu ?

— Reply to this email directly, view it on GitHub https://github.com/cnumr/fiches-wordpress-greenit/issues/54#issuecomment-1279759908, or unsubscribe https://github.com/notifications/unsubscribe-auth/AB5XAHWXWTZARC75CSBBUBTWDK7VHANCNFSM6AAAAAAQ5OEAKM . You are receiving this because you were mentioned.Message ID: @.***>