Blocage progressif des adresses IP : mettre fin aux attaques par Brute-Force sans False Positives
Pour bloquer les attaques par Brute Force sur WordPress sans empêcher les utilisateurs légitimes d’accéder au site, la durée du blocage est tout aussi importante que le critère de déclenchement. ReportedIP Hive utilise un système progressif : une première infraction entraîne un blocage de 5 minutes, tandis qu’un attaquant récidiviste peut se voir infliger un blocage allant jusqu’à 7 jours.
Ce guide explique le fonctionnement du classement, la période de réinitialisation de 30 jours et pourquoi les blocages manuels ne sont jamais annulés.
Qu’est-ce que ReportedIP Hive ?
ReportedIP Hive est un plugin de sécurité WordPress complet : 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA) et un blocage progressif des adresses IP, le tout dans un plugin gratuit et prêt à l’emploi sous licence GPL-2.0. Le blocage fonctionne entièrement hors ligne en mode « Local Shield ». Consultez la liste complète des fonctionnalités de ReportedIP Hive pour avoir une vue d’ensemble.
La procédure d’escalade par défaut
Lorsqu’un seuil de capteur est dépassé, l’IP entre dans la structure en échelle implémentée dans ReportedIP_Hive_Block_Escalation (ajoutée dans la version 1.5.0). Chaque nouvelle infraction le fait monter d’un échelon :
- 1re infraction — 5 minutes
- 2e — 15 minutes
- 3e — 30 minutes
- 4e — 24 heures
- 5e — 48 heures
- À partir de la 6e et au-delà — 7 jours (plafond)
La liste des durées est entièrement modifiable sous forme de liste de durées séparées par des virgules dans la section « Paramètres → Blocage ». Un bouton permet de conserver le mode « durée unique » (ancien) pour les sites qui préfèrent une durée de bloc fixe.
Pourquoi une faute de frappe ne coûte jamais 24 heures
Un visiteur qui commet une première infraction — qu’il s’agisse d’un administrateur maladroit ou d’un utilisateur légitime derrière une adresse CGNAT partagée — se voit infliger un délai d’attente de 5 minutes, puis peut continuer. Seule une adresse IP qui revient régulièrement est soumise à des suspensions de plus en plus longues. Après 30 jours sans nouvelle infraction, l’adresse IP revient au niveau 1 ; ainsi, une erreur ponctuelle ne laisse jamais de trace permanente.
Les blocs manuels l’emportent toujours
Lorsque vous cliquez sur « Bloquer cette adresse IP » ou que vous importez un fichier CSV contenant des plages d’adresses IP connues pour être malveillantes, ce blocage respecte la durée que vous avez choisie et n’est jamais annulé par le système d’escalade. L’escalade automatique ne s’applique qu’aux adresses IP détectées de manière autonome par les capteurs.
Testez avant de mettre en application
Utilisez le Report-Only Mode dans Paramètres → Blocage pour consulter les décisions relatives au classement dans les journaux sans rejeter personne. La page de blocage 403 elle-même est compatible avec la mise en cache — elle définit DONOTCACHEPAGE et Cache-Control: no-store, de sorte que WP Rocket, W3TC, WP Super Cache et LiteSpeed ne servent jamais de page de blocage mise en cache à un visiteur légitime.
Guides connexes
- Les 16 capteurs qui alimentent l’échelle de blocs
- Hardening Mode renforce les seuils en cas d’attaque
- Community Network : bloquer les attaquants déjà repérés par d’autres sites
La configuration complète est disponible dans la documentation du plugin WordPress. Consultez les autres guides du plugin ReportedIP Hive ou examinez la classe d’escalade sur GitHub.