# Sécurité : Par où commencer

Source: https://support.kapsulehost.com/fr-fr/security-overview

La sécurité des contrôles que KapsuleHost vous offre, ceux que vous devez activer vous-même, et ce qu'il faut faire en premier si quelque chose a déjà mal tourné.

La sécurité sur une plateforme d'hébergement est partagée. Nous nous occupons de l'infrastructure, du réseau, de la correction des versions de la couche plateforme et de la sauvegarde de vos données. Vous vous occupez de vos mots de passe, de l'accès à votre compte et du code d'application et des modules externes que vous choisissez d'exécuter. La plupart des incidents réels commencent de ce deuxième côté, c'est pourquoi cette page porte surtout sur les choses que vous contrôlez.

> **Important:** Si vous pensez que votre site ou votre compte est compromis en ce moment, arrêtez de lire l'aperçu et allez à [Si votre site a été piraté](https://support.kapsulehost.com/fr-fr/site-hacked-what-to-do). La rapidité est plus importante que l'exhaustivité dans la première heure.

## Couche 1 : Votre compte KapsuleHost

Votre compte KapsuleHost peut modifier le DNS, lire les sauvegardes et dépenser de l'argent. C'est la chose la plus précieuse à protéger, et elle est protégée par exactement deux choses : un mot de passe que personne d'autre ne connaît, et un deuxième facteur.

**Activez l'authentification à deux facteurs.** Paramètres, puis Sécurité. C'est les dix minutes au plus haut rendement de tout ce centre d'aide. Enregistrez les codes de récupération quelque part qui n'est pas le même téléphone. Consultez [Authentification à deux facteurs](https://support.kapsulehost.com/fr-fr/two-factor-authentication) et [Sécurité du compte](https://support.kapsulehost.com/fr-fr/account-security).

**Utilisez un mot de passe unique.** Les mots de passe réutilisés sont la façon dont la plupart des comptes sont perdus, car la violation se produit ailleurs.

**Donnez à chaque personne ses propres connexions.** Si un collègue, un développeur ou une agence a besoin d'accès, invitez-le en tant que membre de l'équipe avec le rôle dont il a besoin plutôt que de partager vos identifiants. Quand il s'en va, vous supprimez un seul compte au lieu de changer tous les mots de passe que vous possédez. Consultez [Membres de l'équipe](https://support.kapsulehost.com/fr-fr/account-team-members).

**Sachez ce qui s'est passé.** Le journal d'audit enregistre l'activité du compte, ce dont vous avez besoin pour déterminer si c'était vous, votre développeur ou quelqu'un d'autre. Consultez [Journal d'audit](https://support.kapsulehost.com/fr-fr/account-audit-log).

Chemins de récupération avant d'en avoir besoin : [2FA de récupération perdue](https://support.kapsulehost.com/fr-fr/lost-2fa-recovery) et [Email de compte perdu](https://support.kapsulehost.com/fr-fr/lost-account-email).

## Couche 2 : Votre domaine

Un domaine qui vous est retiré est pire qu'un site qui est défiguré, car tout le reste suit le domaine : votre site web, votre email, vos réinitialisations de mot de passe.

- **Verrou du registraire** est activé par défaut et bloque les transferts non autorisés. Laissez-le activé sauf si vous effectuez intentionnellement un transfert.
- **Maintenez le contact d'enregistrement accessible.** Les registres envoient les avis d'expiration et de vérification là, et un email de vérification non délivré peut suspendre un domaine. Consultez [Détails de contact](https://support.kapsulehost.com/fr-fr/domains-contact-details).
- **Renouvellement automatique** supprime la façon la plus courante dont les gens perdent un domaine, c'est d'oublier. Consultez [Renouvellements et expiration](https://support.kapsulehost.com/fr-fr/domains-renewal-expiry).
- **DNSSEC** signe vos réponses DNS pour qu'elles ne puissent pas être falsifiées en transit. Consultez [DNSSEC](https://support.kapsulehost.com/fr-fr/domains-dnssec).

> **Warning:** La suppression de DNSSEC dans le mauvais ordre déconnecte complètement votre domaine. L'enregistrement DS doit être supprimé au registraire et confirmé disparu de la zone parente avant de vous désigner. Lisez le guide avant de le toucher.

## Couche 3 : Chiffrement en transit

Chaque site KapsuleHost doit être servi sur HTTPS, et les certificats sont émis et renouvelés automatiquement une fois que le DNS pointe vers nous. Deux choses peuvent mal se passer :

- **Le certificat ne s'émet jamais.** Presque toujours parce que le DNS ne se résout pas encore vers nous, ou un enregistrement CAA sur le domaine interdit l'autorité d'émission. Consultez [Certificats SSL](https://support.kapsulehost.com/fr-fr/ssl-certificates).
- **Le cadenas se casse sur un site fonctionnant.** Contenu mixte : une page HTTPS chargeant une image ou un script sur HTTP simple. Consultez [Correction du contenu mixte](https://support.kapsulehost.com/fr-fr/ssl-mixed-content).

Si vous placez un proxy tiers devant votre site, comprenez ce qu'il fait à l'émission des certificats et à l'adresse IP du client que nous voyons avant de l'activer. Consultez [Utilisation d'un proxy tiers ou d'un CDN](https://support.kapsulehost.com/fr-fr/using-cloudflare-with-kapsule).

## Couche 4 : Votre site et son code

C'est là que presque tous les véritables compromis se produisent, et presque toujours par l'une de ces trois portes : un module externe obsolète, un mot de passe d'application faible, ou un fichier téléchargé par quelqu'un qui n'aurait pas dû pouvoir le télécharger.

**Mettez à jour les choses.** Pas glamour, et c'est tout le jeu. Les scanners automatisés cherchent exactement un module externe non corrigé et largement installé. Consultez [Mises à jour WordPress](https://support.kapsulehost.com/fr-fr/wordpress-updates), [Mises à jour automatiques](https://support.kapsulehost.com/fr-fr/wordpress-auto-updates) et [Modules externes WordPress](https://support.kapsulehost.com/fr-fr/wordpress-plugins).

**Supprimez ce que vous n'utilisez pas.** Un module externe désactivé a toujours des fichiers sur disque, et les fichiers sur disque peuvent toujours être atteints. Supprimez-le correctement.

**Utilisez les contrôles de sécurité du site.** Chaque site a un onglet Sécurité avec le renforcement de niveau plateforme pour ce site. Consultez [Sécurité du site](https://support.kapsulehost.com/fr-fr/site-security).

**Limitez l'accès où cela a du sens.** La protection par mot de passe place un mur d'authentification devant un site intermédiaire ou en pré-lancement. Le géo-blocage refuse le trafic des pays que vous ne servez pas. Ni l'un ni l'autre ne remplace la correction, mais les deux réduisent votre exposition. Consultez [Protection par mot de passe](https://support.kapsulehost.com/fr-fr/site-password-protect) et [Géo-blocage](https://support.kapsulehost.com/fr-fr/site-geo-blocking).

**Gardez les secrets hors de votre code.** Les mots de passe de base de données et les clés API appartiennent aux secrets ou aux variables d'environnement, pas commis dans un référentiel.

**Soyez prudent avec l'accès aux fichiers.** SFTP et SSH sont basés sur les clés et limités à votre site. Ne remettez pas les identifiants à un entrepreneur que vous ne pouvez pas révoquer. Consultez [Accès SFTP](https://support.kapsulehost.com/fr-fr/sftp-access) et [Ajout de clés SSH](https://support.kapsulehost.com/fr-fr/adding-ssh-keys).

## Couche 5 : Email

La sécurité du courrier électronique porte surtout sur la preuve que le courrier prétendant venir de vous l'est réellement.

- **SPF, DKIM et DMARC** sont les trois enregistrements qui permettent aux destinataires de vérifier votre courrier et de rejeter les contrefaçons. Sans eux, n'importe qui peut envoyer comme votre domaine et votre propre courrier atterrit dans les spams. Consultez [SPF, DKIM et DMARC](https://support.kapsulehost.com/fr-fr/spf-dkim-dmarc).
- **Une boîte aux lettres compromise** est la source la plus courante d'un domaine soudainement bloqué partout. Consultez [Spam envoyé depuis votre domaine](https://support.kapsulehost.com/fr-fr/email-spam-sending) et [Déliste de liste noire](https://support.kapsulehost.com/fr-fr/email-blacklist-delisting).
- **Le phishing qui vous usurpe l'identité ou nous usurpe l'identité** doit être signalé, pas simplement supprimé. Consultez [Phishing et usurpation d'identité](https://support.kapsulehost.com/fr-fr/phishing-impersonation).

## Couche 6 : Pouvoir l'annuler

Toute autre couche peut échouer. Celle-ci est ce qui rend cela supportable.

Les sauvegardes quotidiennes automatiques s'exécutent pour vous et sont conservées pendant 30 jours, stockées loin de la machine qui les a créées. Une rétention plus longue est disponible en tant que module complémentaire. La récupération ponctuelle réduit le travail qu'un mauvais changement peut coûter.

La partie que les gens sautent : **testez une restauration avant d'en avoir besoin.** Une sauvegarde que vous n'avez jamais restaurée est une hypothèse. Consultez [Effectuer une sauvegarde](https://support.kapsulehost.com/fr-fr/taking-a-backup), [Restauration à partir d'une sauvegarde](https://support.kapsulehost.com/fr-fr/restoring-from-backup) et [Récupération ponctuelle](https://support.kapsulehost.com/fr-fr/site-pitr).

## Si quelque chose s'est déjà produit

1. [Si votre site a été piraté](https://support.kapsulehost.com/fr-fr/site-hacked-what-to-do) pour la séquence immédiate.
2. [Nettoyage des logiciels malveillants](https://support.kapsulehost.com/fr-fr/malware-cleanup) pour nettoyer le site et le maintenir propre.
3. [Compte suspendu](https://support.kapsulehost.com/fr-fr/account-suspended) si l'accès a été coupé, ce qui est parfois une réaction protectrice plutôt qu'un problème de facturation.
4. [Signalement d'abus](https://support.kapsulehost.com/fr-fr/reporting-abuse) si le problème est le comportement de quelqu'un d'autre, pas le vôtre.
5. [Ouverture d'un ticket d'assistance](https://support.kapsulehost.com/fr-fr/opening-a-support-ticket), avec le domaine, la chronologie et ce que vous avez déjà essayé.

## Lectures connexes

- [Pare-feu du serveur](https://support.kapsulehost.com/fr-fr/cloud-servers-firewall) pour les serveurs cloud et dédiés.
- [Protect](https://support.kapsulehost.com/fr-fr/protect-overview) pour le produit de sécurité gérée.
- [Accès à l'API de développeur](https://support.kapsulehost.com/fr-fr/developer-api-access) pour traiter les jetons API comme des mots de passe.
- [Sites web](https://support.kapsulehost.com/fr-fr/sites-overview), [Domaines](https://support.kapsulehost.com/fr-fr/domains-overview), [Email](https://support.kapsulehost.com/fr-fr/email-overview).
- [Glossaire d'hébergement](https://support.kapsulehost.com/fr-fr/glossary).
