ReportedIP Hive 2.1.54 : Preuve d'exécution du formulaire et guide de démarrage rapide d'une page
La version 2.1.53 de ReportedIP Hive intègre une protection contre le spam automatisé via des scripts lors de l’exécution des formulaires, tandis que la version 2.1.54 remplace le Setup Wizard en dix étapes par une page unique. Ces deux versions ont été publiées à trois jours d’intervalle et modifient la manière dont une nouvelle installation est configurée et dont ses formulaires sont protégés.
Effectuez la mise à jour depuis l’interface d’administration de WordPress ou téléchargez le fichier ZIP de la version 2.1.54 sur GitHub.
La preuve d’exécution du formulaire empêche l’exécution des scripts qui ne chargent jamais la page
Les formulaires de commentaire, d’inscription et de réinitialisation de mot de passe comportent désormais un champ d’ancrage masqué, ainsi qu’un deuxième champ ajouté par un script dont le nom est généré aléatoirement à chaque installation. Une soumission ne comportant pas ces deux champs n’a jamais permis l’affichage du formulaire, ce qui correspond exactement au comportement d’un script envoyant directement des données à l’URL du formulaire. D’après le Changelog de la version 2.1.53, tous les commentaires indésirables sur le site pour lequel cette fonctionnalité a été développée sont arrivés de cette manière en l’espace d’une nuit.
Le verdict n’est pas un simple « oui » ou « non », mais comporte quatre cas de figure : un thème comportant des annotations manuscrites conserve l’interprétation indulgente qui lui a toujours été accordée, car le site détermine lui-même s’il insère l’ancre plutôt que de supposer que tous les thèmes le font. Pour les commentaires, l’absence de preuve est considérée comme un signal d’alerte plutôt que comme un rejet automatique ; un lecteur naviguant sans JavaScript est orienté vers une vérification manuelle au lieu d’être refusé, et ce signal à lui seul ne déclenche jamais la chaîne de blocage. Les formulaires d’inscription et de réinitialisation de mot de passe, quant à eux, affichent un message de refus en précisant la raison, mais chacun peut être désactivé indépendamment.
Il est inclus gratuitement dans toutes les formules, se trouve dans la section Pare-feu → Protection anti-spam, et REPORTEDIP_HIVE_DISABLE_FORM_PROOF permet wp-config.php désactive l’ensemble de la couche pour les sites qui affichent le balisage des commentaires d’une manière inhabituelle.
Community Network modère désormais les commentaires et les inscriptions, et non plus seulement les Logins.
Depuis la première version de Hive, la page de connexion vérifie l’adresse d’un visiteur par rapport au Community Network. Ce n’était pas le cas pour les commentaires, les inscriptions et les réinitialisations de mot de passe ; ainsi, une adresse déjà signalée comme abusive par le Community Network pouvait continuer à publier tant qu’elle restait en dessous du seuil local défini par le site. Ces trois interfaces effectuent désormais la même vérification, avec le même niveau de protection que celui appliqué par la page de Login, seuil minimal et mesures de renforcement compris : une adresse à laquelle le site refuserait un Login ne peut pas utiliser le formulaire de commentaire comme porte dérobée. Un visiteur qui échoue au contrôle en est informé, et l’adresse est bloquée pendant 24 heures, soit la même durée que celle appliquée à une connexion refusée.
La vérification échoue systématiquement. Un quota quotidien de requêtes épuisé, une Rate Limit, un délai d’attente dépassé ou un réseau inaccessible sont tous interprétés comme « sans opinion », et la requête est évaluée uniquement sur la base des signaux locaux, exactement comme le faisait déjà la page de connexion. Cette fonctionnalité ne fonctionne qu’en mode « Community Network » et est activée par défaut, avec les mêmes exceptions que pour la vérification de Login : les adresses figurant sur la liste Whitelist, le serveur du site lui-même et l’infrastructure signalée comme telle par le réseau.
Le Setup Wizard a disparu ; il a été remplacé par une page de démarrage rapide
La version 2.1.54 de Hive supprime l’assistant de configuration en dix étapes. Le guide de démarrage rapide qui le remplace pose deux questions : le mode d’exécution souhaité (Community Network ou Local Shield) et, pour Community Network, une Community Access Key. La vérification de la clé permet de lire le forfait associé au compte et d’appliquer automatiquement une recommandation adaptée au forfait via le registre des paramètres, sans avoir à cliquer sur les différentes étapes d’un formulaire.
- Trois boutons restent visibles sur la page : la 2FA pour les administrateurs (période de grâce de 7 jours), le badge « Protégé par ReportedIP » en bas de page et les e-mails d’alerte envoyés à l’adresse de l’administrateur.
- Tous les autres paramètres, des seuils des capteurs à la durée de conservation des journaux, sont préconfigurés à partir
ReportedIP_Hive_Defaults::recommended()pour le plan détecté. - Un lien « mode expert » applique la même recommandation et ouvre l’écran des paramètres complet au lieu du Dashboard.
- Liens ajoutés aux favoris ou répertoriés qui
page=reportedip-hive-wizardrenvoient directement vers le guide de démarrage rapide.
Désormais, lorsque vous passez à un forfait supérieur, le système affiche ses recommandations
La mise à niveau du forfait d’un site applique les recommandations du nouveau forfait, à savoir le blocage de Tor, l’en-tête HSTS et 90 jours de journaux pour la formule Professional, et un an de journaux pour la formule Business, à tous les paramètres que l’administrateur n’a pas modifiés manuellement. Une bannière s’affichant après la mise à niveau répertorie précisément les modifications apportées ; ainsi, une mise à niveau ne laisse plus les améliorations de protection inutilisées dans un onglet de paramètres que personne ne consulte.
Le Dashboard est désormais plus épuré
Les statistiques sur les appels API et la fiche « Domaines sous licence » ont été déplacées vers la page « Communauté », où figurait déjà le quota. Les vignettes d’actions rapides qui faisaient double emploi avec le menu principal ont disparu, et la liste d’activité affiche désormais les cinq derniers événements au lieu d’une liste plus longue à faire défiler. Nouveauté en bas de page : les trois derniers articles du fil d’actualité de ReportedIP.de, affichés dans la langue de l’administrateur et récupérés via le cache de flux WordPress, mais uniquement en mode « Community Network ». Les installations locales de Local Shield n’effectuent aucune requête sortante pour ces articles, conformément au paramètre par défaut du plugin qui interdit tout appel sortant dans ce mode.
Tous les paramètres enregistrés respectent désormais une norme unique
Huit options qui étaient modifiables dans wp-admin mais ne figuraient pas dans le registre des paramètres, les conseils de mise à jour, les paramètres relatifs aux e-mails de quota et de changement de forfait, les trois paramètres de rappel pour l’authentification à deux facteurs (2FA), le commutateur d’inspection du corps des e-mails de la « Extended Protection » et l’objet des e-mails de code, disposent désormais d’une valeur par défaut enregistrée et d’un formulaire. Cela signifie que les fonctions d’exportation et d’importation, l’Integration MainWP et le Dashboard de la flotte cloud les traitent exactement comme n’importe quel autre paramètre, au lieu de les ignorer sans rien signaler.
Mise à niveau
- Ces deux versions s’installent comme n’importe quelle autre mise à jour, depuis wp-admin ou via WP-CLI, sans aucune étape de migration manuelle.
- Un site ayant déjà franchi la phase d’intégration conserve ses paramètres ; le guide de démarrage rapide n’apparaît que pour une nouvelle installation ou pour une installation dont la configuration n’a jamais été menée à terme.
- Sites testés jusqu’à la version 7.1 de WordPress sous PHP 8.1 ou une version ultérieure.
Tous les détails, y compris la correction du timing des commentaires-leurres et la modification de l’intégration continue (CI) qui échoue désormais en cas d’erreur réelle de « Plugin Check », figurent dans le Changelog de Hive sur GitHub.
Lectures complémentaires
- Configurer ReportedIP Hive en quelques minutes grâce au nouveau guide de démarrage rapide
- Les 18 Attack Sensors et leurs seuils par défaut
Consultez la documentation du plugin WordPress pour obtenir la référence complète des paramètres, notamment la section consacrée aux WAF Exceptionsa> afin de corriger les False Positives générés par les nouvelles vérifications du formulaire. Découvrez ReportedIP Hive →