Skip to main contentSkip to footer
Guides des plugins

Sécurité native Multisite : un seul bloc pour l'ensemble du réseau

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress multisite security

La sécurité des sites Multisite WordPress présente une faille structurelle : lorsqu’un pirate lance une attaque Brute Force contre un sous-site, celle-ci passe inaperçue pour les autres. ReportedIP Hive 2.0 comble cette lacune en synchronisant l’état de menace sur l’ensemble du réseau : un seul blocage de l’adresse IP la bloque partout.

Ce guide explique le modèle « réseau uniquement », comment les attaques intersites s’agrègent, ainsi que ce que les administrateurs de site peuvent et ne peuvent pas modifier.

Qu’est-ce que ReportedIP Hive ?

ReportedIP Hive est un plugin de sécurité WordPress complet — 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif et des informations sur les menaces issues de la communauté (sur inscription) — entièrement compatible avec Multisite depuis la version 2.0. L’ensemble des fonctionnalités de ReportedIP Hive s’applique à l’ensemble du réseau.

Activation sur le réseau uniquement, un état de menace partagé

Sur Multisite, le plugin est activé uniquement au niveau du réseau — l’activation par site est masquée par WordPress. Les sept tables sont déplacées vers $wpdb->base_prefix, de sorte qu’une seule décision s’applique à l’ensemble du réseau : les tentatives de Brute Force inter-sites sont regroupées dans une seule ligne centrale attempts , et une seule entrée dans la blocked tableau bloque l’adresse IP sur tous les sous-sites simultanément. Un botnet passant d’un sous-site à l’autre est considéré comme une seule campagne, et non comme une succession de nuisances isolées.

Ce que contrôlent respectivement les super-administrateurs et les administrateurs de site

Les super-administrateurs gèrent les paramètres réseau et sont obligés de configurer la 2FA sans exception (les reportedip_hive_2fa_enforce_super_admins option est activée par défaut). Les administrateurs de site d’un sous-site disposent d’une vue en lecture seule sur l’état et les journaux, ainsi que d’une page unique de paramètres de site pour l’authentification à deux facteurs (2FA) comportant exactement deux options modifiables : le slug « Frontend 2FA » propre au site et les rôles d’application supplémentaires — un administrateur de site peut ajouter un rôle à l’application de l’authentification à deux facteurs, mais ne peut pas supprimer un rôle requis par le réseau.

Le cookie de « Trusted Device » s’étend à SITECOOKIEPATH, de sorte qu’une seule décision de « faire confiance à cet appareil » s’applique à l’ensemble du réseau. La tâche Cron n’est programmée que sur le site principal (protégé par is_main_site()) afin d’éviter les exécutions en double par sous-site.

La migration s’effectue de manière transparente

Une installation sur un seul site mise à niveau vers la version 2.0 effectue une migration automatique lors de la première connexion de l’administrateur — la seule modification du schéma consiste en un ALTER TABLE … ADD COLUMN blog_id dont la valeur par défaut est 1, sans transfert de données. Dédié Schema, Migration_Manager et Option_Routing de service gèrent chaque accès pertinent pour le Multisite, et la modification est couverte par 435 tests PHPUnit pour les sites simples et 19 pour le Multisite à chaque validation.

Limites du forfait pour plusieurs domaines

La protection du réseau est gratuite, mais le relais géré et le Multi-site Dashboard s’adaptent en fonction de la formule choisie : 3 domaines pour la formule « Professional », 15 pour la formule « Business » et une limite personnalisée pour la formule « Enterprise ». Le pare-feu local, les capteurs et l’authentification à deux facteurs (2FA) fonctionnent sur l’ensemble du réseau, quelle que soit la formule choisie.

Guides connexes

La documentation du plugin WordPress aborde la configuration du réseau. Consultez l’intégralité des guides du plugin ReportedIP Hive ou consultez la section consacrée à la couche de routage sur GitHub.

Découvrez la rubrique « ReportedIP Hive » →

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous devez remplir ce champ
Vous devez remplir ce champ
Veuillez saisir une adresse e-mail valide.
Vous devez accepter les conditions pour continuer