Skip to main contentSkip to footer
Guides des plugins

Decoy Paths « honeypot » : blocage des scanners dès leur première tentative de sondage

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress honeypot decoy paths

Un « Honeypot » WordPress fonctionne parce qu’aucun véritable visiteur ne demande jamais /.env.backup ou wp-config.old.php. Le « Decoy Path Block » de ReportedIP Hive considère la première visite sur l’un des 40 chemins-appâts comme un indicateur d’attaque — sans délai de comptage, sans attente.

Ce guide présente la liste des leurres, explique pourquoi le capteur ne bloque pas l’adresse IP au niveau local et indique comment appliquer le blocage au niveau du serveur.

Qu’est-ce que ReportedIP Hive ?

ReportedIP Hive est un plugin de sécurité WordPress complet : 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif et des informations sur les menaces issues de la communauté (sur inscription), le tout dans un seul plugin gratuit sous licence GPL-2.0. Le « Decoy Path Block » est un capteur disponible dans la version Free tier. Consultez la liste complète des fonctionnalités de ReportedIP Hive pour en savoir plus.

40 trajectoires d’appât, un seul signal

Introduite dans la version 2.0.9 et étendue de 16 à 40 entrées dans la version 2.0.14, la liste des leurres recense les fichiers que les attaquants cherchent à exploiter à la suite d’un déploiement mal configuré :

  • La wp-config.php.* famille de sauvegardes — .bak, .old, .save, .orig, .swp, .txt et un suffixe ~.
  • .env sauvegardes — .production.bak, .local.bak, .orig — et celles de Joomla configuration.php.bak.
  • Fichiers SQL dans le répertoire racine du site web — dump.sql, database.sql, backup.sql, db.sql.
  • Apache .htpasswd / .htaccess.bak, identifiants AWS (.aws/credentials, .aws/config), clés SSH (.ssh/id_rsa, .ssh/authorized_keys) et fichiers de clés privées (id_rsa, private.key, server.key).

Complétez la liste à l’aide du reportedip_hive_decoy_paths filtre. Le module de correspondance reconnaît également un nom de fichier « appât » situé derrière un préfixe de sous-répertoire ; ainsi, /site-a/.env.backup dans le cas d’une installation Multisite dans un sous-répertoire, le fichier est détecté de la même manière.

Pourquoi l’adresse IP n’est-elle pas bloquée au niveau local ?

Depuis la version 2.0.11, le capteur leurre n’ajoute délibérément pas l’adresse IP source à la table de blocage locale. Un seul False Positive — un plugin de sauvegarde légitime, un administrateur effectuant des tests sur le site en production, un ancien robot d’indexation sondant une URL obsolète — bloquerait sinon l’accès du site à son propre trafic pendant des heures. À la place, chaque accès est consigné selon son niveau de gravité high, puis transmis à la file d’attente de réputation communautaire (événement decoy_pathblock_hit), et le visiteur reçoit un code d’erreur 403 pour cette requête spécifique. C’est au niveau de la couche communautaire que s’applique le coût de réputation, à l’échelle du réseau.

Déplacez le bloc vers le serveur contenant les fichiers d’appât réels

Si un véritable fichier « appât » se trouve sur le disque (un .env.backup laissé par Composer, par exemple), Apache ou nginx pourraient le servir avant que PHP ne s’exécute. Hive gère automatiquement un .htaccess bloc de réécriture (entre les # BEGIN ReportedIP Hive Decoy / # END ) qui redirige ces requêtes vers index.php détection au lieu de servir le fichier. Les utilisateurs d’nginx disposent d’un extrait de code équivalent dans l’onglet « Paramètres », y compris une variante à correspondance exacte pour ISPConfig et les piles gérées où une règle de modèle location ~ /. { deny all; } prendrait autrement le dessus. Le plugin n’écrit jamais directement dans la configuration de votre serveur — il se contente de générer l’extrait de code à coller.

Guides connexes

Les détails relatifs au renforcement de la sécurité au niveau du serveur figurent dans la documentation du serveur honeypot. Consultez les guides complets du plugin ReportedIP Hive ou découvrez le code du leurre sur GitHub.

Découvrez la rubrique « ReportedIP Hive » →

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous devez remplir ce champ
Vous devez remplir ce champ
Veuillez saisir une adresse e-mail valide.
Vous devez accepter les conditions pour continuer