Configurer la sécurité de WordPress en quelques minutes : le guide de démarrage rapide de ReportedIP Hive
La configuration de la sécurité sous WordPress implique généralement de jongler entre trois plugins et une douzaine d’écrans de paramètres. Depuis la version 2.1.54, ReportedIP Hive remplace tout cela par une seule page de démarrage rapide proposant des paramètres par défaut axés sur la confidentialité, de sorte qu’un nouveau site est protégé avant même que vous ayez fini votre café.
Ce guide explique en détail ce que la configuration de démarrage rapide met en place, ce qui s’affiche ensuite sur le Dashboard et comment l’ajuster sans perturber l’expérience des visiteurs réels.
Qu’est-ce que ReportedIP Hive ?
ReportedIP Hive est un plugin WordPress complet dédié à la sécurité : 18 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif des adresses IP et un réseau communautaire de détection des menaces (sur inscription) le tout dans un seul plugin prêt à l’emploi. Le plugin est gratuit et sous licence GPL-2.0 ; les formules payantes n’ajoutent que des fonctionnalités de confort côté serveur, telles que la gestion du relais e-mail/SMS. L’ensemble des fonctionnalités de ReportedIP Hive est documenté sur la page dédiée au produit.
Ce que configure le guide de démarrage rapide
Le guide de démarrage rapide pose deux questions au lieu de vous faire suivre dix étapes. Tout d’abord, le mode : « Community Network », qui récupère les données de réputation de milliers de sites et nécessite une Community Access Key gratuite, ou « Local Shield », qui n’effectue aucun appel sortant et s’appuie uniquement sur la détection locale. Ensuite, pour le « Community Network », cette clé est vérifiée en temps réel par rapport au compte afin que la page puisse lire l’offre du site et appliquer automatiquement la recommandation correspondante.
Toutes les fonctionnalités activées par cette recommandation sont répertoriées sur la page elle-même : protection contre les attaques Brute-Force, pare-feu, blocage basé sur la réputation communautaire à partir d’un seuil de confiance de 75 %, vérification des bots et 30 jours de journaux pour chaque forfait, ainsi que le blocage de Tor, HSTS et 90 jours de journaux pour la formule Professional, et une piste d’audit d’un an pour la formule Business. Trois paramètres restent sous forme de boutons basculants visibles plutôt que d’être préconfigurés, car ils modifient ce que les visiteurs ou les administrateurs voient ou reçoivent réellement :
- Authentification à deux facteurs (2FA) pour les administrateurs. Activée par défaut avec un délai de grâce de 7 jours ; les codes sont envoyés via l’application, par e-mail, via une Passkey ou par SMS, et l’inscription de l’administrateur lui-même commence immédiatement après l’activation.
- Badge de pied de page « Protégé par ReportedIP ». Il indique aux visiteurs que le site est protégé et contribue à l’essor du Community Network.
- E-mails d’alerte. Envoyés à l’adresse de l’administrateur du site en cas d’événements critiques.
Un lien « Je vais tout configurer moi-même » propose les mêmes recommandations en fonction du forfait que l’option par défaut, mais ouvre l’écran complet des paramètres au lieu du Dashboard, pour ceux qui souhaitent vérifier chaque valeur avant la mise en ligne. Un site disposant déjà d’un fichier d’exportation des paramètres peut ignorer complètement les questions et l’importer depuis cette même page.
Qu’est-ce qui a changé par rapport à l’ancien assistant ?
La version 2.1.54 a remplacé l’ancien assistant en dix étapes (Bienvenue, Connexion, Protection, 2FA, Confidentialité, Notifications, Login, Promouvoir, Terminé) par la page unique décrite ci-dessus. Un lien ajouté aux favoris ou documenté vers l’ancienne URL du Setup Wizard redirige directement vers le guide de démarrage rapide ; ainsi, aucun lien pointant vers le processus de configuration antérieur à cette mise à jour ne cesse de fonctionner.
Ce que le Dashboard affiche actuellement
Une fois la configuration terminée, le Dashboard affiche des courbes de tendance Chart.js sur 7 et 30 jours pour les adresses IP bloquées, les attaques, les connexions et les spams, ainsi qu’une liste d’activité présentant les cinq derniers événements. Cinq écrans sous forme de tableaux viennent compléter ces informations : adresses IP bloquées, Whitelist, journaux de sécurité, file d’attente API et grille d’administration de l’authentification à deux facteurs (2FA), chacun permettant d’effectuer des recherches, de trier les données et d’effectuer des actions groupées. Les statistiques d’appels API et le nombre de domaines sous licence figurent désormais sur la page Communauté, à côté du quota qu’ils partageaient déjà, et les installations du Community Network affichent les trois derniers articles du fil d’actualité de ReportedIP en bas de page, dans la langue de l’administrateur.
Les journaux de sécurité peuvent être filtrés par niveau de gravité et exportés au format JSON ou CSV. L’écran « Adresses IP bloquées » vous permet de débloquer une adresse IP, de l’ajouter à la liste blanche ou d’exporter la liste ; l’écran « Whitelist » prend en charge l’importation de fichiers CSV pour les plages d’adresses fiables.
Optimisez-le sans gêner les utilisateurs réels
Activez le Report-Only Mode dans Paramètres → Blocage avant d’activer l’application des règles. Chaque événement est consigné exactement comme s’il avait été bloqué, mais aucune adresse IP n’est jamais rejetée, ce qui est idéal pour ajuster les seuils en fonction du trafic en temps réel. Lorsque les chiffres semblent corrects, activez l’application des règles et ces mêmes seuils commenceront à bloquer le trafic.
Guides connexes
- Preuve de l’exécution du formulaire et nouveau guide de démarrage rapide complet
- Les 18 Attack Sensors et leurs seuils par défaut
- Quatre méthodes d’authentification à deux facteurs intégrées au cœur du système
- Paramètres par défaut de WordPress en matière de sécurité et de confidentialité, conformes au RGPD
Consultez la documentation du plugin WordPress pour obtenir la référence complète des paramètres, ou parcourez les autres guides du plugin ReportedIP Hive. Le plugin est accessible au public et peut être vérifié sur GitHub.