La page Sécurité regroupe toutes les protections d'un site en une seule vue : état du certificat, analyse de logiciels malveillants, rapports de vulnérabilités, renforcement de la connexion, filtrage par pays, protection contre le hotlinking et une liste de blocage d'IP. Ce guide passe en revue chaque carte et ce qu'il faut en faire.
Où se trouve la Sécurité dans KPanel
La façon d'y accéder dépend du type de site :
- Connectez-vous à KPanel.
- Cliquez sur Sites web dans la barre latérale gauche, puis cliquez sur le site.
- Pour un site WordPress ou WooCommerce, ouvrez WordPress, puis Sécurité. Pour un site statique, PHP, Node.js, Python ou Ruby, ouvrez Paramètres, puis Sécurité.
Les deux chemins mènent à /websites/<site-id>/security.

Le résumé des protections
En haut, une seule ligne indique combien de vos protections sont actives, avec une pastille par vérification. Les vérifications portent sur votre certificat, l'état des logiciels malveillants, la protection de connexion et les vulnérabilités, et chaque pastille est verte quand tout va bien et ambrée quand elle nécessite votre attention.
Utilisez-la comme un test rapide. Si toutes les pastilles sont vertes, rien sur cette page ne nécessite votre intervention aujourd'hui.
Certificat SSL
La carte du certificat affiche le nombre de jours restants, le sujet, l'émetteur, la date d'expiration et tous les domaines couverts par le certificat. La pastille des jours restants devient ambrée puis rouge à l'approche de l'expiration.
Les certificats se renouvellent automatiquement. Le bouton Renouveler maintenant est là pour le cas où le renouvellement automatique a échoué, généralement parce que le DNS a changé ou qu'un domaine du certificat ne pointe plus vers le site.
Deux commutateurs de renforcement se trouvent en dessous :
HSTS indique aux navigateurs d'utiliser systématiquement HTTPS pour le domaine, ce qui protège contre les attaques de rétrogradation et de suppression.
HSTS est mémorisé par le navigateur pendant longtemps et ne peut pas être retiré chez un visiteur qui l'a déjà vu. N'activez cette option qu'une fois certain que chaque partie du site, y compris chaque sous-domaine que vous servez, fonctionne correctement en HTTPS. L'activer sur un site contenant du contenu HTTP mixte cassera des éléments que vous ne pourrez pas réparer à distance. Consultez d'abord Corriger les avertissements de contenu mixte.
Agrafage OCSP rend les négociations TLS plus rapides et plus confidentielles en faisant en sorte que le serveur fournisse lui-même le statut de révocation du certificat. Il n'y a aucun inconvénient à le laisser activé.
Pour les certificats en général, voir Certificats SSL.
Analyse de logiciels malveillants
Les analyses s'exécutent automatiquement chaque nuit. La carte affiche le résultat de la dernière analyse, un historique des analyses, et un bouton Analyser maintenant pour lancer une analyse à la demande, qui interroge le système jusqu'à la fin de l'opération.
Lorsque le site est sain, la carte l'indique avec le nombre de fichiers analysés et l'heure de fin.
Lorsque des fichiers sont infectés, chacun est répertorié avec son chemin et le nom de la menace, sur fond rouge. Certains sont étiquetés Auto-quarantined, ce qui signifie que le fichier a déjà été neutralisé pour vous. Pour les autres, un bouton Quarantine permet d'écarter le fichier.
Mettre un fichier en quarantaine le retire de votre site. Si le fichier infecté est une partie légitime d'un thème ou d'une extension qui a été modifiée, le mettre en quarantaine peut casser le site. Faites une sauvegarde avant de mettre quoi que ce soit en quarantaine, afin de disposer d'un moyen de revenir en arrière. Voir Effectuer une sauvegarde.
Trouver un logiciel malveillant signifie que quelque chose s'est introduit. Nettoyer les fichiers n'est que la moitié du travail : changez vos mots de passe, mettez tout à jour, et déterminez comment l'attaquant est entré, sinon vous serez de retour la semaine prochaine.
La mise en quarantaine automatique est un avantage inclus dans Managed WordPress. Sur les autres formules, la détection fonctionne toujours mais la mise en quarantaine est manuelle.
Analyse de vulnérabilités
La carte de vulnérabilités répertorie les problèmes de sécurité connus dans votre cœur WordPress, vos thèmes et vos extensions, vérifiés quotidiennement par rapport à une base de données CVE.
Chaque résultat affiche une pastille de gravité, le composant et sa version, l'identifiant CVE lorsqu'il existe, le titre, la version dans laquelle il est corrigé, et la date de première détection. Un bouton Dismiss masque un résultat que vous avez évalué et accepté.
Activez resolved dans l'en-tête de la carte pour voir les problèmes qui ont été corrigés, chacun avec sa date de résolution.
La ligne Corrigé dans est la partie actionnable : elle vous indique la version exacte vers laquelle effectuer la mise à jour. La plupart des résultats se résolvent en mettant à jour le composant. Voir Mises à jour WordPress.
L'analyse de vulnérabilités est un avantage inclus dans Managed WordPress. Sur les autres formules, la carte est remplacée par un panneau décrivant la fonctionnalité avec un lien pour effectuer une mise à niveau.
Protection contre les attaques par force brute sur la connexion
Cette carte surveille les tentatives de connexion à votre compte WordPress et bannit les sources qui échouent de manière répétée. Une adresse avec cinq tentatives échouées ou plus en dix minutes est automatiquement bloquée pendant une heure.
Cinq compteurs indiquent les adresses actuellement bannies, les adresses surveillées mais pas encore bannies, le total bloqué depuis le dernier redémarrage du service, le total des tentatives échouées, et les demandes de connexion récentes. Les adresses actuellement bannies sont répertoriées en dessous.
Des chiffres élevés ici sont normaux et ne sont pas le signe d'un problème. Chaque site WordPress public est constamment sondé. Ce qui compte, c'est que le nombre de bannissements augmente, ce qui signifie que la protection fonctionne.
Le renforcement de la connexion est un avantage inclus dans Managed WordPress. Là où il n'est pas disponible, la carte n'apparaît pas.
Filtrage IP par pays
Une carte de résumé indique si le filtrage par pays est actif et combien de pays sont bloqués ou autorisés. Cliquez sur Configure pour ouvrir le sélecteur de pays complet.
Le filtrage par pays est un filtre grossier, pas une frontière. Toute personne utilisant un VPN semble se trouver ailleurs. Le guide complet, y compris la protection de sécurité autour du mode autoriser uniquement, se trouve dans Blocage par pays pour un site.
Protection contre le hotlinking
La protection contre le hotlinking empêche d'autres sites web d'intégrer directement vos images et médias, ce qui autrement consommerait votre bande passante pour servir la page de quelqu'un d'autre.
Activez-la avec Activer. Les visites directes, les moteurs de recherche et vos propres pages continuent de fonctionner normalement.
Une fois activée, vous pouvez ajouter des domaines autorisés, un à la fois, sous la forme example.com ou *.example.com. Vos propres domaines sont toujours autorisés automatiquement, donc la liste ne sert qu'aux sites partenaires qui intègrent légitimement vos médias. Supprimez une entrée avec la petite croix à côté.
Liste de blocage d'IP
La liste de blocage refuse catégoriquement des adresses spécifiques ou des plages CIDR.
- Saisissez une adresse IP ou une plage CIDR.
- Ajoutez éventuellement une raison, ce qui vaut la peine pour que votre futur vous sache pourquoi elle est là.
- Cliquez sur Block.
Chaque entrée est répertoriée avec sa raison et une icône de corbeille pour la supprimer.
C'est l'outil de précision. Lorsque vous savez exactement quelle adresse pose problème, bloquez-la ici plutôt que de bloquer tout son pays.
Renforcement PCI-DSS
Sur les boutiques WooCommerce gérées, une carte supplémentaire propose un renforcement visant l'éligibilité SAQ-A. Elle affiche quatre vérifications et indique si chacune est actuellement appliquée :
- L'éditeur de fichiers WordPress est désactivé.
- Les modifications de fichiers depuis l'administration sont empêchées.
- Le SSL est forcé pour les sessions d'administration.
- XML-RPC est bloqué au niveau du serveur web.
Appliquer tout le renforcement les active, et Supprimer le renforcement les annule.
Désactiver les modifications de fichiers empêche également d'installer ou de mettre à jour des extensions et des thèmes depuis l'administration WordPress. C'est le but recherché, mais cela changera votre façon de travailler. Planifiez votre processus de mise à jour avant de l'appliquer. Voir Extensions WordPress.
Appliquer ces paramètres est une étape utile vers le PCI-DSS SAQ-A, pas une certification. Votre flux de paiement et vos propres pratiques déterminent votre éligibilité réelle.
Une routine judicieuse
- Chaque semaine : jetez un œil au résumé des protections. N'agissez que si une pastille est ambrée.
- Lorsqu'une vulnérabilité apparaît : mettez à jour le composant concerné vers la version indiquée sous Corrigé dans.
- Avant tout changement risqué : effectuez une sauvegarde.
- En cas d'avertissement de certificat : vérifiez que le DNS pointe toujours vers le site, puis utilisez Renouveler maintenant.
- Après toute compromission suspectée : lancez une analyse manuelle de logiciels malveillants, changez tous les mots de passe, et mettez tout à jour.
Pages connexes
- Protéger un site par mot de passe pour une véritable frontière d'accès.
- Blocage par pays pour un site pour un filtrage basé sur la géographie.
- Authentification à deux facteurs pour votre compte KapsuleHost lui-même.
- Effectuer une sauvegarde avant de modifier quoi que ce soit sur cette page.