ReportedIP Hive 2.1.4 : la version « Firewall », de 12 à 16 capteurs
ReportedIP Hive 2.1.4 transforme le plugin en pare-feu. Depuis la dernière version dont nous avons parlé — la 2.0.22 —, Hive s’est enrichi d’un Web Application Firewall inspectant les requêtes, de trois capteurs Free supplémentaires et d’un flux de règles fourni par le serveur, portant ainsi le nombre de capteurs de détection de 12 à 16.
L’ensemble du noyau de protection reste libre et sous licence GPL-2.0. Effectuez la mise à jour depuis « Plugins » → « Vérifier les mises à jour », ou téléchargez le dernier fichier ZIP depuis la page des versions sur GitHub Releases.
Quelles sont les nouveautés depuis la version 2.0.22 de Hive ?
Neuf versions ont été publiées entre la 2.0.22 et la 2.1.4. La série 2.1.x est la plus remarquable — elle apporte une couche de pare-feu complète — mais plusieurs versions de la série 2.0.2x ont d’abord renforcé la détection et corrigé de véritables bugs de verrouillage.
| Version | Modification du titre |
|---|---|
| 2.0.23 | The Setup Wizard now records each step on the server side; False Positives 404 / REST no longer automatically block real visitors; a logged-in administrator cannot be blocked by an automatic block. |
| 2.0.25 | La validation 2FA par SMS est désormais disponible uniquement via le relais géré ; l’outil d’exportation/suppression conforme au RGPD et le générateur de texte de confidentialité sont désormais disponibles ; schéma v8. |
| 2.0.27 | Compatibilité avec l’administration du réseau Multisite WordPress ; masquage des erreurs de Login en fonction des codes d’erreur, de sorte que les motifs liés à l’authentification à deux facteurs (2FA) et à la réinitialisation s’affichent dans toutes les langues. |
| 2.0.28 | Moins de False Positives (Allowlist des bots plus large, erreurs 404 liées aux ressources statiques ignorées) ; documentation honnête comparant les versions Free et payante. |
| 2.0.29 | The Hardening Mode detects distributed botnets that change their IP addresses according to a sliding window, not just the peaks of activity on a single minute. |
| 2.1.0 | MainWP Integration et codes de référence des pages de blocs (l’ X-RIP-Ref en-tête). |
| 2.1.2 | Nouvelle version du pare-feu : WAF, Verified Bot Detection, Disposable-Email Blocking, Comment Honeypot, Security Headers, score de renforcement de la sécurité et journal d’audit « Business » ; schéma v9. |
| 2.1.3 | Correction du problème de Verified Bot Detection pour les robots d’indexation se connectant via IPv6. |
| 2.1.4 | Refonte de l’administration du pare-feu, un onglet « Configuration du serveur » unique et des codes de motif WAF spécifiques pour SSRF, Log4Shell, XXE et bien d’autres encore. |
Le Web Application Firewall est le thème principal de la section 2.1.2
La version 2.1.2 de Hive a introduit un pare-feu WAF (Web Application Firewall) capable d’inspecter les requêtes, qui s’exécute sur init et compare l’URI, la chaîne de requête, le corps de la requête et l’agent utilisateur à un ensemble de règles de signature : SQL Injection, XSS, traversée de chemin, injection de commande, wrappers LFI et outils de scan, auxquels s’ajoutent, à partir de la version 2.1.4, SSRF, Log4Shell/JNDI, injection d’objets PHP, NoSQL, XXE, téléchargements de web-shells, CRLF et injection de modèles.
Le moteur et la base de référence « OWASP Top 10 – Paranoia Level 1 » sont gratuits dans toutes les formules. La formule « Professional » donne accès aux ensembles de règles plus approfondis et fréquemment mis à jour des niveaux 2 et 3 via Priority Sync. Le WAF est renforcé contre les attaques ReDoS et fonctionne en mode « fail-open » : ainsi, une règle mal formée ne provoquera jamais la mise hors service du site.
Les règles proviennent d’un flux signé et fourni par le serveur
Les signatures ne sont pas codées en dur dans le plugin. Elles proviennent de la Rule API de ReportedIP — versionnées, signées avec Ed25519 et réparties par niveaux sur quatre ensembles de règles (waf, bot_signatures, disposable_domains, scan_paths), synchronisés toutes les six heures. Hive vérifie chaque ensemble de règles par rapport à une clé publique intégrée avant de l’appliquer et revient toujours à une base de référence intégrée ; ainsi, un flux altéré ou inaccessible ne peut pas corrompre vos règles. Les nouvelles signatures d’attaques sont diffusées à toutes les installations en quelques heures, sans qu’il soit nécessaire de publier une nouvelle version du plugin.
Un module optionnel à intégrer avant WordPress permet d’exécuter le WAF avant même le chargement de WordPress, grâce à la configuration automatique d’Apache et de PHP-FPM ainsi qu’à un extrait de code nginx. Il est désactivé par défaut, et sa suppression supprime toujours la directive avant de supprimer le module de protection, de sorte qu’un préfixe obsolète ne puisse jamais entraîner une erreur fatale sur le site.
Trois capteurs gratuits supplémentaires : « verified-bot », « disposable-email » et « Comment Honeypot »
Cette même mise à jour a ajouté trois capteurs de détection, inclus gratuitement dans tous les forfaits, ce qui a fait passer leur nombre de 12 à 16 :
- La Verified Bot Detection permet de confirmer qu’une requête se présentant comme provenant de Googlebot, Bingbot ou d’un autre robot d’indexation provient bien de ces sources : d’abord, une correspondance sans DNS avec les plages d’adresses IP officielles du robot d’indexation, puis, à défaut, une vérification par Reverse DNS confirmée par une requête directe. Les usurpateurs sont signalés ou bloqués ; les robots d’indexation authentiques ne sont jamais bloqués. La version 2.1.3 a corrigé le chemin IPv6 afin que les véritables robots d’indexation utilisant IPv6 ne soient plus confondus avec des faux.
- La fonctionnalité de Disposable-Email Blocking vérifie l’adresse lors de l’inscription sur WordPress et WooCommerce, avec des modes « désactivé », « surveiller » et « bloquer ». Les relais de confidentialité tels que « Hide My Email » d’Apple et « Firefox Relay » constituent une catégorie à part et sont autorisés par défaut.
- Comment Honeypot ajoute au formulaire de commentaire un champ leurre invisible, ignoré par les lecteurs d’écran ; les robots spammeurs qui remplissent tous les champs sont ainsi rejetés sans que les visiteurs légitimes aient à passer par un CAPTCHA.
Pour consulter la liste complète et les seuils par défaut, reportez-vous au guide consacré aux 16 Attack Sensors qui détectent les intrusions dans WordPress.
Security Headers, score de renforcement de la sécurité et piste d’audit Business
La version 2.1.2 a également intégré trois éléments de manière transparente. Hive envoie désormais des en-têtes de réponse de renforcement de la sécurité pour chaque requête frontale : le trio de base (X-Content-Type-Options, X-Frame-Options, Referrer-Policy) est offert gratuitement, tandis que HSTS, Permissions-Policy, une politique de sécurité de contenu (Content-Security-Policy) en mode « report-only-first » et le trio d’isolation inter-origines sont disponibles dans la version Professional. Les en-têtes déjà envoyés par votre serveur ou par un autre plugin sont détectés et ne sont pas modifiés.
Le Dashboard s’est enrichi de deux indicateurs (0–100 et une note de A+ à F, à la manière de Mozilla Observatory) qui évaluent la couverture de détection et le niveau de sécurisation, avec des liens directs vers chaque élément. Les Business plans intègrent une Audit Event Trail en écriture seule — Login, échecs de Login, réinitialisations de mot de passe, mises à jour de profil, changements de rôle (y compris l’utilisateur par intérim) et détection de nouvelles adresses IP — avec des filtres, l’exportation au format CSV/JSON et l’intégration du RGPD à WordPress. Elle est hébergée dans un audit_log table dédiée ajoutée par le schéma v9.
2.1.0 et 2.1.4 : expérience utilisateur (UX) pour la gestion et l’administration
La version 2.1.0 a permis de gérer Hive à distance depuis le Dashboard de MainWP sans plugin enfant supplémentaire, et a attribué à chaque réponse bloquée un code de référence permettant d’établir un lien, tel que WAF_SQLI-3F9A2B71, affiché sur la page et inséré dans l’en-tête X-RIP-Ref en-tête. Ce jeton est un hachage unidirectionnel de l’adresse IP, du motif et de l’heure ; ainsi, un visiteur bloqué à tort peut fournir une courte chaîne de caractères qu’un administrateur pourra retrouver dans les journaux sans divulguer aucune donnée personnelle.
La version 2.1.4 a remanié l’interface d’administration du pare-feu : l’onglet « Aperçu » est désormais un mini-Dashboard affichant l’état de chaque module et un flux des événements récents du pare-feu ; un onglet unique « Configuration du serveur » regroupe tous les paramètres relatifs au serveur web en un seul endroit ; et la configuration de l’« Extended Protection » est désormais vérifiable — l’état indique si la protection s’est effectivement déclenchée pour la requête en cours.
Comment effectuer la mise à jour
L’outil de vérification des mises à jour intégré interroge GitHub toutes les 12 heures ; les nouvelles versions apparaissent dans votre écran « Plugins » comme n’importe quelle autre mise à jour. Pour télécharger immédiatement la version 2.1.4, ouvrez « Plugins » → « Vérifier les mises à jour ». L’étape « Pare-feu » du Setup Wizard guide les nouvelles installations à travers le WAF, l’action « verified-bot », le mode « e-mail jetable » et le « Comment Honeypot », avec des paramètres par défaut sécurisés.