Sécurité native Multisite : un seul bloc pour l'ensemble du réseau
La sécurité des sites Multisite WordPress présente une faille structurelle : lorsqu’un pirate lance une attaque Brute Force contre un sous-site, celle-ci passe inaperçue pour les autres. ReportedIP Hive 2.0 comble cette lacune en synchronisant l’état de menace sur l’ensemble du réseau : un seul blocage de l’adresse IP la bloque partout.
Ce guide explique le modèle « réseau uniquement », comment les attaques intersites s’agrègent, ainsi que ce que les administrateurs de site peuvent et ne peuvent pas modifier.
Qu’est-ce que ReportedIP Hive ?
ReportedIP Hive est un plugin de sécurité WordPress complet — 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif et des informations sur les menaces issues de la communauté (sur inscription) — entièrement compatible avec Multisite depuis la version 2.0. L’ensemble des fonctionnalités de ReportedIP Hive s’applique à l’ensemble du réseau.
Activation sur le réseau uniquement, un état de menace partagé
Sur Multisite, le plugin est activé uniquement au niveau du réseau — l’activation par site est masquée par WordPress. Les sept tables sont déplacées vers $wpdb->base_prefix, de sorte qu’une seule décision s’applique à l’ensemble du réseau : les tentatives de Brute Force inter-sites sont regroupées dans une seule ligne centrale attempts , et une seule entrée dans la blocked tableau bloque l’adresse IP sur tous les sous-sites simultanément. Un botnet passant d’un sous-site à l’autre est considéré comme une seule campagne, et non comme une succession de nuisances isolées.
Ce que contrôlent respectivement les super-administrateurs et les administrateurs de site
Les super-administrateurs gèrent les paramètres réseau et sont obligés de configurer la 2FA sans exception (les reportedip_hive_2fa_enforce_super_admins option est activée par défaut). Les administrateurs de site d’un sous-site disposent d’une vue en lecture seule sur l’état et les journaux, ainsi que d’une page unique de paramètres de site pour l’authentification à deux facteurs (2FA) comportant exactement deux options modifiables : le slug « Frontend 2FA » propre au site et les rôles d’application supplémentaires — un administrateur de site peut ajouter un rôle à l’application de l’authentification à deux facteurs, mais ne peut pas supprimer un rôle requis par le réseau.
Le cookie de « Trusted Device » s’étend à SITECOOKIEPATH, de sorte qu’une seule décision de « faire confiance à cet appareil » s’applique à l’ensemble du réseau. La tâche Cron n’est programmée que sur le site principal (protégé par is_main_site()) afin d’éviter les exécutions en double par sous-site.
La migration s’effectue de manière transparente
Une installation sur un seul site mise à niveau vers la version 2.0 effectue une migration automatique lors de la première connexion de l’administrateur — la seule modification du schéma consiste en un ALTER TABLE … ADD COLUMN blog_id dont la valeur par défaut est 1, sans transfert de données. Dédié Schema, Migration_Manager et Option_Routing de service gèrent chaque accès pertinent pour le Multisite, et la modification est couverte par 435 tests PHPUnit pour les sites simples et 19 pour le Multisite à chaque validation.
Limites du forfait pour plusieurs domaines
La protection du réseau est gratuite, mais le relais géré et le Multi-site Dashboard s’adaptent en fonction de la formule choisie : 3 domaines pour la formule « Professional », 15 pour la formule « Business » et une limite personnalisée pour la formule « Enterprise ». Le pare-feu local, les capteurs et l’authentification à deux facteurs (2FA) fonctionnent sur l’ensemble du réseau, quelle que soit la formule choisie.
Guides connexes
- « Local Shield » vs « Community Network » sur un réseau
- L’échelle de blocs progressive, appliquée à l’ensemble du réseau
- The Setup Wizard and Dashboard on Multisite
La documentation du plugin WordPress aborde la configuration du réseau. Consultez l’intégralité des guides du plugin ReportedIP Hive ou consultez la section consacrée à la couche de routage sur GitHub.